- Datenschutzerklärung Mobile Business Engine GmbH (Stand: Juli 2026)
- Datenschutzerklärung für Endkunden der mobile business engine GmbH (Stand: Juli 2026)
- Privacy Policy Mobile Business Engine GmbH (Status: July 2026)
- Privacy Policy for end customers of mobile business engine GmbH (Status: July 2026)
Datenschutzerklärung:
Privacy Policy:
I. Datenschutzerklärung Mobile Business Engine GmbH
Stand: Juli 2026
1. Verantwortlicher und Datenschutzbeauftragter
Verantwortlich für die Verarbeitung personenbezogener Daten ist die Mobile Business Engine GmbH, Niederkasseler Lohweg 175, 40547 Düsseldorf, Deutschland. Sie erreichen uns per E-Mail unter info(at)mbe4.de. Für Endkunden steht die Telefonnummer +49 (0) 800 724324 zur Verfügung; Händler erreichen uns unter +49 (0) 211 54562182.
Unseren Datenschutzbeauftragten erreichen Sie postalisch unter der oben genannten Anschrift mit dem Zusatz „Datenschutzbeauftragter“ oder per E-Mail unter datenschutz(at)mbe4.de.
2. Begriffe und betroffene Personengruppen
Diese Datenschutzerklärung gilt insbesondere für Besucher unserer Websites, Endkunden, die MBE-Zahlungsdienste im Checkout eines Händlers nutzen, Händler, Ansprechpartner und technische Nutzer der Händler sowie wirtschaftlich Berechtigte, Organmitglieder und sonstige Personen, deren Daten im Rahmen von Onboarding-, Compliance- oder Zahlungsprozessen verarbeitet werden.
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Anonymisierte Daten, die keinen direkten oder indirekten Rückschluss auf einzelne Personen mehr zulassen, fallen nicht mehr in den Anwendungsbereich der DSGVO.
3. Maßgebliche Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine Rechtsgrundlage besteht. Je nach Verarbeitung kommen insbesondere Art. 6 Abs. 1 lit. a DSGVO bei Einwilligungen, Art. 6 Abs. 1 lit. b DSGVO bei Vertragsdurchführung oder vorvertraglichen Maßnahmen, Art. 6 Abs. 1 lit. c DSGVO bei rechtlichen Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO bei berechtigten Interessen in Betracht.
Zu unseren berechtigten Interessen gehören insbesondere IT-Sicherheit, Betrugsprävention, Risikosteuerung, Rechtsverteidigung, Sicherstellung des ordnungsgemäßen Betriebs und Durchsetzung vertraglicher Ansprüche. Soweit Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, etwa bei Cookies oder vergleichbaren Technologien, richtet sich dies zusätzlich nach § 25 TDDDG. Soweit Zahlungsauslöse- oder Kontoinformationsdienste erbracht werden, berücksichtigen wir außerdem die spezialgesetzlichen Vorgaben der §§ 49, 51 ZAG. Der Zugriff auf Kontoinformationen erfolgt nur mit ausdrücklicher, zweckgebundener Zustimmung des Zahlungsdienstnutzers.
4. Verarbeitung beim Besuch unserer Websites
Bei jedem Aufruf unserer Websites verarbeitet unser System technisch notwendige Zugriffsdaten. Dazu gehören insbesondere Browsertyp und -version, Betriebssystem, Internet-Service-Provider, IP-Adresse, Datum und Uhrzeit des Zugriffs, Referrer-URL, aufgerufene Seiten und vergleichbare technische Informationen.
Diese Daten sind erforderlich, um die Website bereitzustellen, die Stabilität und Sicherheit unserer Systeme zu gewährleisten und Missbrauch zu verhindern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Soweit ein Zugriff auf Informationen in Ihrer Endeinrichtung erfolgt, der für die Bereitstellung des ausdrücklich gewünschten digitalen Dienstes erforderlich ist, erfolgt dies auf Grundlage von § 25 Abs. 2 TDDDG. Website-Logfiles werden grundsätzlich spätestens nach sieben (7) Tagen gelöscht oder anonymisiert, sofern keine längere Speicherung zur Aufklärung von Sicherheitsvorfällen oder zur Rechtsverfolgung erforderlich ist.
5. Bezahlseiten, Transaktionsportal und Carrier Billing
Wenn Sie eine MBE-Bezahlseite, das Transaktionsportal oder die Zahlungsmethode „Pay by mobile phone bill“ bzw. „Zahl einfach per Handyrechnung“ nutzen, verarbeiten wir die für die Durchführung, Absicherung und Nachvollziehbarkeit des Zahlungsvorgangs erforderlichen Daten. Hierzu zählen technische Daten wie IP-Adresse, Browser- und Geräteinformationen, User Agent, Zeitstempel, Referrer und Transaktionsverlauf sowie zahlungsbezogene Daten wie Mobilfunknummer, Betrag, Angebotsbezeichnung, genutztes Zahlsystem, Mobilfunknetzbetreiber, Status des Zahlvorgangs und Ergebnisstatus der Zahlung.
Darüber hinaus verarbeiten wir dienstbezogene Daten, soweit sie für Abrechnung, Settlement, Support, Betrugsprävention, Streitfallbearbeitung, Nachweisführung und regulatorische Pflichten erforderlich sind. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO und Art. 6 Abs. 1 lit. f DSGVO. Empfänger können insbesondere Händler, Mobilfunknetzbetreiber, technische Dienstleister, Zahlungsdienstleister, Banken, Acquirer, Inkasso- oder Abrechnungspartner sowie Behörden sein, soweit dies für den jeweiligen Zweck erforderlich oder gesetzlich vorgeschrieben ist.
6. Zahlungsauslösedienste und Kontoinformationsdienste
Soweit MBE Zahlungsauslösedienste oder Kontoinformationsdienste anbietet, verarbeiten wir nur die Daten, die für den jeweils ausdrücklich angeforderten Dienst erforderlich sind. Dazu können insbesondere Name, IBAN, Kontoinformationen, Umsatzdaten, Zahlungsbetrag, Zahlungsempfänger, Verwendungszweck, Bank- bzw. Kontoinstitutsdaten, technische Redirect-Informationen, Statusinformationen und Zeitstempel gehören.
Personalisierte Sicherheitsmerkmale, insbesondere PIN und TAN, werden von MBE weder dauerhaft gespeichert noch an Dritte weitergegeben. Bei Zahlungsauslösediensten darf MBE im Zusammenhang mit der Zahlungsauslösung keine Gelder des Zahlers halten. Bei Kontoinformationsdiensten erfolgt ein Zugriff auf Kontoinformationen nur mit ausdrücklicher, informierter und zweckgebundener Zustimmung des Zahlungsdienstnutzers.
Rechtsgrundlagen sind je nach Dienst Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO sowie die spezialgesetzlichen Anforderungen nach §§ 49, 51 ZAG. Soweit für einzelne Vorgänge eine zusätzliche datenschutzrechtliche Einwilligung eingeholt wird, ist Art. 6 Abs. 1 lit. a DSGVO Rechtsgrundlage.
7. Händler-Onboarding, Compliance und Vertragsdurchführung
Bei Händlern, deren Ansprechpartnern, Organmitgliedern, wirtschaftlich Berechtigten und sonstigen beteiligten Personen verarbeiten wir Daten zur Durchführung des Onboardings, zur Identitätsprüfung, zur Geldwäsche- und Sanktionsprüfung, zur Risikobewertung, zur Vertragsdurchführung, zur Abrechnung, zur Kommunikation und zur Erfüllung regulatorischer Pflichten.
Hierzu gehören insbesondere Identitäts- und Kontaktdaten, Unternehmensdaten, Registerdaten, Umsatzsteuer-ID, Bankverbindung und Referenzkonto sowie Daten zu wirtschaftlich Berechtigten, Vertretungsberechtigten, Ansprechpartnern, Websites, Apps, Geschäftsmodell, Produkten, Zielmärkten und Risikoprofil. Ebenfalls verarbeitet werden Kommunikationsdaten, Supportdaten, Prüf- und Risikodokumentation sowie Vertrags- und Abrechnungsdaten.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und lit. f DSGVO. Soweit geldwäscherechtliche Pflichten einschlägig sind, erfolgt die Verarbeitung insbesondere zur Erfüllung gesetzlicher Pflichten nach dem GwG und dem ZAG.
8. Kontakt, Support und Beschwerden
Wenn Sie uns per E-Mail, Telefon, Kontaktformular oder über andere Supportkanäle kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten. Dazu gehören insbesondere Name, Kontaktdaten, Betreff, Nachricht, Vorgangsnummer, betroffene Zahlung oder Dienstleistung sowie technische Metadaten. Die Verarbeitung dient der Bearbeitung Ihrer Anfrage, der Dokumentation und der Abwehr von Missbrauch.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage mit einem Vertrag oder Zahlungsdienst zusammenhängt, Art. 6 Abs. 1 lit. c DSGVO bei gesetzlichen Bearbeitungs- oder Aufbewahrungspflichten und Art. 6 Abs. 1 lit. f DSGVO im Übrigen. Bei Kontaktformularen kann zusätzlich Art. 6 Abs. 1 lit. a DSGVO maßgeblich sein, wenn eine Einwilligung eingeholt wird.
9. Elektronische Rechnungen, Abrechnung und Buchhaltung
Im Rahmen der Abrechnung gegenüber Händlern verarbeiten wir Vertrags-, Leistungs-, Transaktions-, Abrechnungs-, Bank- und Kontaktdaten. Rechnungen können ausschließlich elektronisch übermittelt werden, einschließlich per E-Mail, Portaldownload oder strukturiertem elektronischem Rechnungsformat wie XRechnung oder ZUGFeRD, soweit gesetzlich erforderlich oder vereinbart.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO, insbesondere in Verbindung mit handels-, steuer- und umsatzsteuerrechtlichen Pflichten, etwa § 257 HGB, § 147 AO und § 14 UStG.
10. Cookies, Consent Management, Analyse und Schriftarten
Wir verwenden technisch notwendige Cookies und vergleichbare Technologien, um unsere Websites, Bezahlseiten und Consent-Einstellungen bereitzustellen. Soweit Borlabs Cookie oder ein vergleichbares Consent-Management-Tool eingesetzt wird, speichert es Ihre Einwilligungs- und Widerrufsentscheidungen in einem technisch notwendigen Cookie. Rechtsgrundlagen sind § 25 Abs. 2 TDDDG sowie Art. 6 Abs. 1 lit. c und lit. f DSGVO.
Soweit wir Google Analytics oder vergleichbare Analyse-Dienste einsetzen, erfolgt dies nur nach Ihrer Einwilligung. Anbieter für Nutzer im Europäischen Wirtschaftsraum ist regelmäßig Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; eine Einbindung von Google LLC, USA, kann technisch oder organisatorisch nicht ausgeschlossen werden. Wir verwenden Analyse-Dienste zur Reichweitenmessung, Verbesserung unserer Websites und Auswertung der Nutzung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.
Schriftarten und externe Inhalte binden wir nach Möglichkeit lokal oder datenschutzfreundlich ein. Soweit externe Inhalte, Schriftarten oder Skripte von Drittanbietern nachgeladen werden und hierbei Informationen aus Ihrem Endgerät ausgelesen oder an Drittanbieter übertragen werden, erfolgt dies nur auf Grundlage einer Einwilligung oder soweit dies für den von Ihnen ausdrücklich gewünschten Dienst technisch erforderlich ist.
11. Empfänger und Kategorien von Empfängern
Personenbezogene Daten können, soweit erforderlich, an Empfänger übermittelt werden, die an der Erbringung, Absicherung oder Abwicklung unserer Dienste beteiligt sind. Dazu gehören insbesondere Händler und deren Dienstleister, Mobilfunknetzbetreiber, Service Provider, Acquirer, Banken, kontoführende Zahlungsdienstleister, Zahlungsdienstleister, technische Prozessoren und Abrechnungspartner.
Weitere Empfänger können Hosting-, IT-, Sicherheits-, Support-, E-Mail-, Consent-Management-, Analyse- und Cloud-Dienstleister sowie Auskunfteien, Register, Sanktionslisten- und Compliance-Dienstleister sein, soweit dies für Onboarding, Risikoprüfung oder gesetzliche Pflichten erforderlich ist. Außerdem können Daten an Berater, Rechtsanwälte, Wirtschaftsprüfer, Versicherer, Banken und Behörden übermittelt werden, soweit dies gesetzlich zulässig oder erforderlich ist. Soweit Dienstleister personenbezogene Daten in unserem Auftrag verarbeiten, schließen wir Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO ab.
12. Drittlandübermittlungen
Eine Verarbeitung personenbezogener Daten findet grundsätzlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums statt. Soweit Daten in Drittstaaten übermittelt werden, erfolgt dies nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Dies kann insbesondere auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO, geeigneter Garantien nach Art. 46 DSGVO, etwa EU-Standardvertragsklauseln, oder einer Ausnahme nach Art. 49 DSGVO erfolgen. Für Übermittlungen an zertifizierte US-Unternehmen kann insbesondere das EU-US Data Privacy Framework maßgeblich sein.
13. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Danach werden die Daten gelöscht, anonymisiert oder gesperrt.
Website-Logfiles werden grundsätzlich bis zu sieben (7) Tage gespeichert. Eine längere Speicherung erfolgt nur, soweit dies zur Aufklärung von Sicherheitsvorfällen oder zur Rechtsverfolgung erforderlich ist. Bezahlseiten- und Portal-Logfiles werden grundsätzlich nur so lange gespeichert, wie dies für Sicherheit, Support und Fehleranalyse erforderlich ist; technische Logs werden regelmäßig bis zu neunzig (90) Tage aufbewahrt.
Operative Transaktionsdaten werden in operativen Systemen einschließlich Echtzeit-Datenbanken grundsätzlich bis zu einem (1) Jahr gespeichert und anschließend gelöscht oder anonymisiert. Soweit Transaktionsdaten in anonymisierter Form in einem Data Warehouse verarbeitet werden, ist ein direkter oder indirekter Rückschluss auf Endkunden nicht mehr möglich; diese Daten sind dann nicht personenbezogen im Sinne der DSGVO.
Händler-, KYC- und AML-Dokumentationen speichern wir nach den gesetzlichen Vorgaben, insbesondere § 8 GwG, grundsätzlich fünf (5) Jahre, bei längeren gesetzlichen Fristen entsprechend länger und spätestens im Rahmen der gesetzlichen Löschpflichten. Handels-, Steuer- und Rechnungsunterlagen werden nach § 257 HGB und § 147 AO je nach Unterlage regelmäßig sechs (6), acht (8) oder zehn (10) Jahre aufbewahrt.
Kontakt- und Supportanfragen speichern wir bis zur abschließenden Bearbeitung. Eine längere Speicherung erfolgt, soweit gesetzliche Pflichten bestehen oder berechtigte Interessen an Nachweisführung und Rechtsverteidigung dies erfordern. Cookie- und Consent-Daten werden entsprechend den im Consent-Tool angegebenen Fristen oder bis zum Widerruf bzw. Reset der Einwilligung gespeichert.
14. Sicherheit der Verarbeitung
Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Missbrauch, unberechtigtem Zugriff, Offenlegung, Veränderung oder Zerstörung zu schützen. Dazu gehören insbesondere Zugriffskontrollen, Verschlüsselung, Protokollierung, Berechtigungskonzepte, Sicherheitsüberwachung, getrennte Verarbeitung von operativen und anonymisierten Daten sowie Verfahren zur Behandlung von Sicherheitsvorfällen.
15. Automatisierte Entscheidungen und Profiling
Eine ausschließlich automatisierte Entscheidung im Sinne von Art. 22 DSGVO mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung findet nicht statt, sofern im jeweiligen Zahlungsvorgang nicht ausdrücklich etwas anderes mitgeteilt wird. MBE kann jedoch automatisierte oder teilautomatisierte Risiko-, Plausibilitäts-, Betrugs- und Sicherheitsprüfungen einsetzen, um Transaktionen zu prüfen, Missbrauch zu verhindern und gesetzliche Pflichten zu erfüllen.
16. Rechte der betroffenen Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft nach Art. 15 DSGVO, Berichtigung nach Art. 16 DSGVO, Löschung nach Art. 17 DSGVO, Einschränkung der Verarbeitung nach Art. 18 DSGVO, Datenübertragbarkeit nach Art. 20 DSGVO, Widerspruch nach Art. 21 DSGVO, Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO mit Wirkung für die Zukunft sowie Beschwerde bei einer Datenschutzaufsichtsbehörde nach Art. 77 DSGVO.
Zur Wahrnehmung Ihrer Rechte können Sie sich an info(at)mbe4.de oder an den Datenschutzbeauftragten unter datenschutz(at)mbe4.de wenden. Zur Bearbeitung Ihrer Anfrage können wir eine Identitätsprüfung verlangen, wenn dies erforderlich ist.
17. Widerspruchsrecht nach Art. 21 DSGVO
Soweit wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
18. Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für MBE ist grundsätzlich die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2-4, 40213 Düsseldorf, zuständig. Sie erreichen die Behörde telefonisch unter +49 (0)211 38424-0, per E-Mail unter poststelle(at)ldi.nrw.de und über die Website www.ldi.nrw.de.
19. Änderungen dieser Datenschutzerklärung
Wir können diese Datenschutzerklärung anpassen, wenn sich unsere Dienste, technischen Prozesse, gesetzlichen Vorgaben oder behördlichen Anforderungen ändern. Die jeweils aktuelle Fassung ist über unsere Website abrufbar.
II. Datenschutzerklärung für Endkunden der mobile business engine GmbH
Stand: Juli 2026
1. Verantwortlicher und Kontakt
Verantwortlich für die in dieser Datenschutzerklärung beschriebenen Verarbeitungen ist die mobile business engine GmbH („MBE“, „wir“), Niederkasseler Lohweg 175, 40547 Düsseldorf, Deutschland, vertreten durch die Geschäftsführer Frank-J. Arnold und Sten Uhlig. Die Gesellschaft ist im Handelsregister des Amtsgerichts Düsseldorf unter HRB 85511 eingetragen.
Sie erreichen MBE per E-Mail unter info(at)mbe4.de, telefonisch über die Endkunden-Hotline +49 (0) 800 7234324 und über das von MBE bereitgestellte Endkundenportal.
2. Datenschutzbeauftragter
Den Datenschutzbeauftragten erreichen Sie per Post unter der vorstehenden Anschrift mit dem Zusatz „Datenschutzbeauftragter“ oder per E-Mail unter datenschutz(at)mbe4.de.
3. Gegenstand dieser Datenschutzerklärung und Rollen der Beteiligten
Diese Datenschutzerklärung gilt für die MBE-Bestell- und Serviceoberflächen, die digitale Auslieferung des Rheinische Post ePapers, das Endkundenportal sowie die Kundenverwaltung, den Customer Care, Kündigungen, Widerrufe und Reklamationen.
MBE ist Verantwortliche, soweit MBE über Zwecke und Mittel der Verarbeitung für Vermarktung, Vertragsschluss, Vertragsdurchführung, digitale Auslieferung, Kundenverwaltung, Support, Sicherheit und Abrechnungskoordination entscheidet. Die Rheinische Post beziehungsweise der im Angebot oder ePaper benannte Verlag ist eigenständig verantwortlich für die journalistisch-redaktionellen Inhalte, eigene Webseiten und eigene Datenverarbeitungen.
Der jeweilige Mobilfunkanbieter ist eigenständig verantwortlich für den Mobilfunkvertrag, die technische Identifizierung des Mobilfunkanschlusses, die Entscheidung über die Abrechnung, die Mobilfunkrechnung, den Prepaid-Abzug, Drittanbietersperren, das Forderungsmanagement und seine gesetzlichen Telekommunikationspflichten. MBE tritt dem Endkunden im hier beschriebenen Direct-Carrier-Billing-Verfahren nicht als Zahlungsdienstleisterin gegenüber.
Soweit Dienstleister personenbezogene Daten ausschließlich nach Weisung von MBE verarbeiten, werden sie als Auftragsverarbeiter nach Art. 28 DSGVO eingesetzt. Soweit ein Partner für einen Verarbeitungsvorgang eigene Zwecke und Mittel festlegt, handelt er grundsätzlich als eigenständig Verantwortlicher. Sollte im Einzelfall eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO bestehen, informiert MBE hierüber gesondert und stellt die wesentlichen Inhalte der Vereinbarung zur Verfügung.
4. Kategorien personenbezogener Daten
MBE verarbeitet die Kategorien personenbezogener Daten, die für die jeweils beschriebenen Zwecke erforderlich sind. Hierzu können Stamm- und Kontaktdaten gehören, soweit Sie diese angeben, insbesondere Name, Anschrift, E-Mail-Adresse und Telefonnummer.
Daneben kann MBE Mobilfunk- und Abrechnungsdaten verarbeiten. Dazu zählen insbesondere die Mobilfunknummer (MSISDN), der Mobilfunkanbieter, der Postpaid- oder Prepaid-Status, soweit relevant, Sperr- und Freigabestatus sowie technische Autorisierungs-, Ablehnungs- und Fehlercodes.
Verarbeitete Vertrags- und Abonnementdaten können das ausgewählte ePaper-Angebot, den Preis, den Abrechnungszeitraum, den Vertragsbeginn, die Laufzeit, den Vertragsstatus sowie Kündigungs- und Beendigungszeitpunkte umfassen. Transaktionsdaten können insbesondere Transaktionsnummern, Zeitstempel, SMS-Code- oder TAN-Status, Bestätigungsstatus sowie Reservierungs-, Belastungs-, Storno- und Erstattungsinformationen umfassen.
Zur digitalen Auslieferung können Auslieferungs- und Nachrichtendaten verarbeitet werden. Dazu gehören der vorgesehene Auslieferungsweg, Mobilfunknummer oder E-Mail-Adresse, die bereitgestellte Ausgabe, RCS-, Nachrichten- oder Dokumentenkennungen, Versandzeitpunkte sowie Zustell-, Fehler-, Abruf-, Download- oder Lesestatus, soweit der eingesetzte Dienst diese Informationen an MBE übermittelt. Dies umfasst auch erneute Versandvorgänge und verwendete Fallback-Kanäle.
Außerdem kann MBE technische Nutzungsdaten verarbeiten, insbesondere IP-Adresse, Datum und Uhrzeit, Browsertyp und -version, Betriebssystem, Geräte- und Verbindungsinformationen, User-Agent, Referrer-URL, aufgerufene Seiten, Session-ID sowie Sicherheits- und Logdaten. Kommunikations- und Servicedaten können E-Mails, Telefonnotizen, Supporttickets, Reklamationen, Kündigungs- oder Widerrufserklärungen und den jeweiligen Bearbeitungsstatus umfassen.
Nachweis- und Einwilligungsdaten können die Einbeziehung der AGB, gesetzliche Bestätigungen, gegebenenfalls eine gesonderte Zustimmung zum Beginn der Bereitstellung vor Ablauf der Widerrufsfrist sowie freiwillige Werbeeinwilligungen umfassen. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind für das Angebot grundsätzlich nicht erforderlich. Bitte übermitteln Sie solche Daten nur, wenn dies im Einzelfall unbedingt notwendig ist.
5. Quellen der Daten
MBE erhält Daten unmittelbar von Ihnen, wenn Sie bestellen, Kontaktdaten angeben, das Endkundenportal nutzen oder MBE kontaktieren. Technische Daten entstehen beim Aufruf der Seiten, während des Bestellprozesses und bei der digitalen Auslieferung. Transaktions-, Status-, RCS-, SMS- und Abrechnungsdaten können außerdem vom Mobilfunkanbieter, von technischen Carrier-Billing-, Messaging-, RCS-, SMS- oder E-Mail-Dienstleistern oder sonstigen an der Abwicklung beteiligten Partnern stammen. Produkt- und Inhaltsinformationen erhält MBE von der Rheinischen Post beziehungsweise dem zuständigen Verlag.
6. Aufruf von Webseiten, Bestellseiten und Endkundenportal
Beim Aufruf der MBE-Seiten verarbeitet MBE technische Nutzungsdaten, um die Seiten bereitzustellen, Eingaben zu ermöglichen, Sitzungen zu steuern, Bestellungen zuzuordnen, Angriffe und Missbrauch zu erkennen sowie Fehler zu analysieren. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche Maßnahmen und die Vertragserfüllung sowie Art. 6 Abs. 1 lit. f DSGVO für Systemsicherheit, Fehleranalyse, Missbrauchsprävention und die Nachweisbarkeit technischer Vorgänge.
Server-Logdaten werden grundsätzlich nur kurzfristig gespeichert und regelmäßig nach spätestens sieben Tagen gelöscht oder anonymisiert, sofern keine längere Speicherung zur Aufklärung eines Sicherheitsvorfalls, eines technischen Fehlers oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
7. Bestellung, Vertragsdurchführung und Kundenverwaltung
MBE verarbeitet Vertrags-, Kontakt- und Abonnementdaten, um Bestellungen entgegenzunehmen, den Vertrag zu bestätigen, das Abonnement zu verwalten, Vertragsänderungen umzusetzen und gesetzlich erforderliche Informationen bereitzustellen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit gesetzliche Bestätigungs-, Aufbewahrungs- oder Nachweispflichten erfüllt werden, gilt zusätzlich Art. 6 Abs. 1 lit. c DSGVO. Art. 6 Abs. 1 lit. f DSGVO gilt für eine effiziente Kundenverwaltung, die Nachweisbarkeit der Vertragsdurchführung und die Rechtsverteidigung.
8. Digitale Auslieferung per RCS, E-Mail, SMS-Link oder Endkundenportal
Die ePaper-Ausgaben werden regelmäßig als PDF über Rich Communication Services („RCS“) bereitgestellt. Ist eine RCS-Auslieferung technisch nicht möglich oder wurde ein anderer Auslieferungsweg vereinbart, kann die Bereitstellung per E-Mail oder über einen per SMS beziehungsweise E-Mail übermittelten Abruf- oder Downloadlink erfolgen. Soweit angeboten, kann das ePaper zusätzlich über das Endkundenportal abgerufen werden.
Hierfür verarbeitet MBE insbesondere die Mobilfunknummer oder E-Mail-Adresse, die bereitzustellende Ausgabe, eine Nachrichten-, Dokumenten- oder Linkkennung, den gewählten Auslieferungsweg, Zeitstempel sowie Zustell-, Fehler-, Abruf-, Download- oder Lesestatus, soweit diese Informationen technisch an MBE zurückgemeldet werden. Die Daten dienen der vertragsgemäßen Auslieferung, der erneuten Bereitstellung bei Fehlern, dem Kundenservice und dem Nachweis, dass die geschuldete Ausgabe bereitgestellt wurde.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Art. 6 Abs. 1 lit. c DSGVO gilt, soweit gesetzliche Nachweis- oder Bestätigungspflichten erfüllt werden. Art. 6 Abs. 1 lit. f DSGVO gilt für Zustellkontrolle, Fehleranalyse, Missbrauchsprävention und Rechtsverteidigung. MBE verwendet Zustell-, Abruf- oder Lesestatus nicht zur Erstellung von Interessenprofilen. RCS-, E-Mail- und SMS-Nachrichten, die für Auslieferung, Vertragsverwaltung, Sicherheit oder Kundenservice erforderlich sind, sind Vertragskommunikation und keine Werbung.
Der Mobilfunkanbieter sowie gegebenenfalls ein eingesetzter RCS- oder Messaging-Dienstleister können für den technischen Nachrichtentransport und die hierbei entstehenden Telekommunikations- oder Verkehrsdaten eigenständig verantwortlich sein. Deren Datenverarbeitung richtet sich nach den jeweiligen Datenschutzhinweisen.
9. Abrechnung über Mobilfunkrechnung oder Prepaid-Guthaben
Für das Direct Carrier Billing verarbeitet MBE insbesondere Mobilfunknummer, Mobilfunkanbieter, Angebot, Betrag, Abrechnungszeitraum, Transaktionsnummer, Zeitstempel, Autorisierungs- und Statusdaten sowie technische Verbindungsdaten. Diese Daten werden an den Mobilfunkanbieter und erforderliche technische Abwicklungspartner übermittelt; MBE erhält Statusmeldungen zur Freigabe, Ablehnung, Belastung, Stornierung oder Erstattung zurück.
Der Mobilfunkanbieter entscheidet über die Abrechnung und stellt den Betrag auf der Mobilfunkrechnung in Rechnung oder zieht ihn vom Prepaid-Guthaben ab. MBE verarbeitet in diesem Verfahren grundsätzlich keine Bankkonto- oder Zahlungskartendaten des Endkunden.
Zwecke sind die technische Zuordnung und Autorisierung der Bestellung, die Abstimmung der Abrechnung, die Abwicklung wiederkehrender Entgelte, die Korrektur fehlerhafter Buchungen sowie die interne Abrechnung mit beteiligten Unternehmen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten und Art. 6 Abs. 1 lit. f DSGVO für Abrechnungssicherheit, Missbrauchsprävention, Nachweisbarkeit und Rechtsverteidigung.
10. SMS-Code und Mobilfunknummernerkennung
Beim Web-Billing verarbeitet MBE die eingegebene Mobilfunknummer und den Status eines per SMS versandten Codes, um den Vorgang der richtigen Mobilfunknummer zuzuordnen und zu bestätigen. Beim Mobile- oder WAP-Billing kann die Mobilfunknummer über das Mobilfunknetz erkannt werden, soweit der Mobilfunkanbieter dies unterstützt. Diese Daten werden nicht für Werbung verwendet. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO.
11. Endkundenportal, Customer Care, Kündigung, Widerruf und Reklamation
Bei Nutzung des Endkundenportals oder Kontaktaufnahme verarbeitet MBE die zur Identifizierung und Bearbeitung erforderlichen Daten, insbesondere Mobilfunknummer, E-Mail-Adresse, betroffene Buchung, Kommunikationsinhalt, Zeitpunkte, Nachweise und Bearbeitungsstatus. Dies dient der Anzeige und Verwaltung von Abonnements, dem erneuten Versand, Änderungen von Kontaktdaten, Kündigungen, Widerrufen, Reklamationen, Erstattungen und dem Support.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Bearbeitungs- und Bestätigungspflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Dokumentation, Beweissicherung, effiziente Bearbeitung und Rechtsverteidigung.
12. Freiwillige Einwilligungen und Werbung
Soweit Sie gesondert in Werbung oder weitere freiwillige Kommunikation einwilligen, verarbeitet MBE die hierfür angegebenen Kontaktdaten auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO und den Vorschriften über elektronische Werbung, insbesondere § 7 des Gesetzes gegen den unlauteren Wettbewerb (UWG), soweit anwendbar. Die Einwilligung ist freiwillig, nicht Voraussetzung für das Abonnement und jederzeit mit Wirkung für die Zukunft widerrufbar. Vertrags-, Auslieferungs- und Abrechnungsdaten werden nicht ohne gesonderte Rechtsgrundlage zu Werbezwecken verwendet.
13. Cookies und ähnliche Technologien
MBE setzt technisch notwendige Cookies und vergleichbare Technologien ein, soweit sie für Session-Steuerung, Bestellablauf, Carrier-Billing-Zuordnung, Sicherheitsfunktionen, Portalzugang oder die Speicherung von Einwilligungsentscheidungen unbedingt erforderlich sind. Der Zugriff auf Informationen in Ihrem Endgerät erfolgt insoweit nach § 25 Abs. 2 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG); die anschließende Verarbeitung personenbezogener Daten richtet sich je nach Zweck nach Art. 6 Abs. 1 lit. b oder lit. f DSGVO.
Nicht notwendige Technologien, insbesondere für Analyse, Reichweitenmessung oder Marketing, werden nur nach vorheriger Einwilligung gemäß § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO eingesetzt. Eine Einwilligung kann jederzeit über die angebotenen Datenschutz- oder Cookie-Einstellungen widerrufen werden. Ohne notwendige Technologien können Bestell- oder Portalfunktionen eingeschränkt sein.
14. Sicherheit und Missbrauchsprävention
MBE verarbeitet technische, Transaktions-, Auslieferungs- und Statusdaten, um unbefugte Bestellungen, Manipulationen, automatisierte Angriffe und sonstigen Missbrauch zu erkennen und zu verhindern, technische Fehler zu untersuchen und berechtigte Ansprüche durchzusetzen oder abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind sichere Systeme, ordnungsgemäße Vertrags-, Auslieferungs- und Abrechnungsabläufe, der Schutz der Endkunden und die Beweissicherung.
15. Empfänger und Kategorien von Empfängern
Personenbezogene Daten werden nur weitergegeben, soweit dies für die beschriebenen Zwecke erforderlich ist oder eine gesetzliche Grundlage besteht. Empfänger können insbesondere der jeweilige Mobilfunkanbieter und dessen Abrechnungs- oder Inkassopartner sein, soweit dies für Autorisierung, Mobilfunkrechnung, Prepaid-Abzug, Storno, Erstattung, Rechnungseinwendungen und Missbrauchsprävention erforderlich ist.
Weitere Empfänger können technische Carrier-Billing-, Aggregator-, Netz-, Identifizierungs- und Settlementdienstleister sowie RCS-, Messaging-, SMS- und E-Mail-Dienstleister sein, soweit diese für digitale Auslieferung, Nachrichtenübermittlung, Zustellstatus oder Fallback-Kommunikation eingesetzt werden. Die Rheinische Post beziehungsweise der zuständige Verlag kann Daten erhalten, soweit dies für Produktzuordnung, Inhaltsbereitstellung, Vertragsabwicklung oder Reklamationsklärung erforderlich ist.
Zudem können Hosting-, IT-, Wartungs-, Telefonie-, Ticket-, Sicherheits- und Portal-Dienstleister eingebunden werden, regelmäßig als Auftragsverarbeiter. Daten können außerdem an Steuerberater, Wirtschaftsprüfer, Rechtsanwälte, Gerichte, Behörden und Aufsichtsstellen übermittelt werden, wenn eine gesetzliche Verpflichtung besteht oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Abrechnungs-, Settlement- oder Factoringpartner können Empfänger sein, soweit sie im konkreten Carrier-Billing-Modell eingesetzt werden.
16. Übermittlungen in Drittländer
MBE verarbeitet personenbezogene Daten vorrangig in der Europäischen Union und im Europäischen Wirtschaftsraum. Eine Übermittlung in ein Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO, geeigneter Garantien nach Art. 46 DSGVO oder einer gesetzlichen Ausnahme nach Art. 49 DSGVO. Informationen zu den eingesetzten Garantien und Möglichkeiten, eine Kopie zu erhalten, stellt MBE auf Anfrage bereit.
17. Speicherdauer und Löschung
MBE speichert personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind oder gesetzliche Aufbewahrungspflichten bestehen. Maßgeblich sind insbesondere Vertragsdauer, Abrechnung, Auslieferungs- und Reklamationsbearbeitung, gesetzliche Verjährung sowie handels- und steuerrechtliche Pflichten.
Vertrags-, Abonnement- und Transaktionsdaten werden während der Vertragsdurchführung und danach für die Bearbeitung von Einwendungen, Erstattungen und Rechtsansprüchen gespeichert. RCS-, E-Mail-, SMS-, Zustell-, Abruf- und Downloadprotokolle werden so lange gespeichert, wie dies für Auslieferung, Fehleranalyse, Support und den Nachweis der Vertragserfüllung erforderlich ist. Danach werden sie gelöscht oder auf die für Nachweis- und Rechtsverteidigungszwecke erforderlichen Angaben reduziert.
Buchungsbelege und sonstige steuerlich relevante Unterlagen werden regelmäßig acht Jahre aufbewahrt, soweit die gesetzlichen Voraussetzungen vorliegen. Handels- und Geschäftsbriefe werden regelmäßig sechs Jahre aufbewahrt. Kündigungs-, Widerrufs-, Reklamations- und Supportdaten werden für die Bearbeitung und anschließend bis zum Ablauf einschlägiger Nachweis- und Verjährungsfristen gespeichert. Einwilligungsnachweise werden so lange gespeichert, wie dies zum Nachweis der Einwilligung und ihres Widerrufs erforderlich ist. Nach Ablauf der Fristen werden Daten gelöscht oder anonymisiert; bei gesetzlichen Aufbewahrungspflichten wird die Verarbeitung auf die erforderlichen Zwecke beschränkt.
18. Bereitstellungspflicht und Folgen der Nichtbereitstellung
Die Mobilfunknummer, die technischen Transaktionsdaten und die für den gewählten Auslieferungsweg erforderlichen Kontaktdaten sind für Vertragsschluss, Abrechnung und Bereitstellung erforderlich. Für die reguläre RCS-Auslieferung sind insbesondere eine gültige Mobilfunknummer und ein technisch unterstütztes Endgerät erforderlich; für einen vereinbarten Fallback-Kanal kann zusätzlich eine E-Mail-Adresse benötigt werden. Ohne die erforderlichen Daten kann MBE die Bestellung nicht durchführen oder das ePaper nicht ausliefern. Weitere Angaben in Supportanfragen sind freiwillig, können aber für eine sachgerechte Bearbeitung notwendig sein.
19. Automatisierte Entscheidungen
MBE trifft grundsätzlich keine ausschließlich automatisierten Entscheidungen im Sinne von Art. 22 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie ähnlich erheblich beeinträchtigen. Bestellungen, Auslieferungswege und Fallback-Vorgänge können technisch automatisiert weitergeleitet, bestätigt oder abgebrochen werden. Der Mobilfunkanbieter kann die Abrechnung anhand eigener technischer Kriterien, Sperren und Limits automatisiert freigeben oder ablehnen; hierfür ist der Mobilfunkanbieter datenschutzrechtlich verantwortlich.
20. Ihre Datenschutzrechte
Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie insbesondere das Recht auf Auskunft nach Art. 15 DSGVO, Berichtigung nach Art. 16 DSGVO, Löschung nach Art. 17 DSGVO, Einschränkung der Verarbeitung nach Art. 18 DSGVO, Datenübertragbarkeit nach Art. 20 DSGVO, Widerspruch nach Art. 21 DSGVO und Widerruf einer Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO.
Zur Ausübung Ihrer Rechte wenden Sie sich an info(at)mbe4.de oder datenschutz(at)mbe4.de. Bitte geben Sie möglichst Mobilfunknummer, E-Mail-Adresse, Datum, Betrag oder Transaktionsnummer an, damit MBE den Vorgang sicher zuordnen kann. Zusätzliche Angaben zur Identifizierung werden nur angefordert, soweit dies erforderlich ist.
21. Widerspruchsrecht nach Art. 21 DSGVO
Sie können aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO Widerspruch einlegen. MBE verarbeitet die Daten dann nicht mehr, es sei denn, MBE weist zwingende schutzwürdige Gründe nach, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Gegen Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
22. Beschwerderecht bei einer Aufsichtsbehörde
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Postfach 20 04 44, 40102 Düsseldorf, E-Mail: poststelle(at)ldi.nrw.de. Die Zuständigkeit anderer Aufsichtsbehörden bleibt unberührt.
23. Datensicherheit
MBE setzt angemessene technische und organisatorische Maßnahmen ein, um personenbezogene Daten insbesondere gegen Verlust, Manipulation, unbefugten Zugriff und Offenlegung zu schützen. Dazu gehören Zugriffsbeschränkungen, Protokollierung, geeignete Verschlüsselung, Trennung von Systemen, Datensicherungen und Verfahren zur Behandlung von Sicherheitsvorfällen.
24. Änderungen dieser Datenschutzerklärung
MBE kann diese Datenschutzerklärung anpassen, wenn sich Datenverarbeitungen, technische Abläufe oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung wird über die MBE-Seiten, Bestellseiten oder das Endkundenportal bereitgestellt.
III. Privacy Policy Mobile Business Engine GmbH
Status: July 2026
1. Controller and Data Protection Officer
The controller responsible for the processing of personal data is Mobile Business Engine GmbH, Niederkasseler Lohweg 175, 40547 Dusseldorf, Germany. You can contact us by email at info(at)mbe4.de. End customers may contact us by telephone at +49 (0) 800 724324; merchants may contact us at +49 (0) 211 54562182.
You can contact our Data Protection Officer by post at the above address with the addition “Data Protection Officer” or by email at datenschutz(at)mbe4.de.
2. Terms and Data Subject Groups
This Privacy Policy applies in particular to visitors to our websites, end customers who use MBE payment services in a merchant checkout, merchants, merchant contacts and technical users as well as beneficial owners, corporate officers and other persons whose data are processed in onboarding, compliance or payment processes.
Personal data means any information relating to an identified or identifiable natural person. Processing of anonymised data that no longer allows a direct or indirect link to an individual is outside the scope of the GDPR.
3. Legal Bases
We process personal data only where a legal basis exists. Depending on the processing activity, the relevant legal bases may include Article 6(1)(a) GDPR for consent, Article 6(1)(b) GDPR for contract performance or pre-contractual steps, Article 6(1)(c) GDPR for compliance with legal obligations, and Article 6(1)(f) GDPR for legitimate interests.
Our legitimate interests include, in particular, IT security, fraud prevention, risk management, legal defence, ensuring proper operation and enforcing contractual claims. Where information is stored on or accessed from your terminal device, for example in connection with cookies or similar technologies, Section 25 TDDDG also applies. Where payment initiation services or account information services are provided, we also observe the specific requirements of Sections 49 and 51 ZAG. Access to account information takes place only with the explicit and purpose-specific consent of the payment service user.
4. Processing When Visiting Our Websites
Whenever you access our websites, our system processes technically necessary access data. This includes, in particular, browser type and version, operating system, internet service provider, IP address, date and time of access, referrer URL, pages accessed and comparable technical information.
These data are required to provide the website, ensure the stability and security of our systems and prevent misuse. The legal basis is Article 6(1)(f) GDPR. Where access to information in your terminal equipment is necessary to provide the digital service expressly requested by you, the processing is based on Section 25(2) TDDDG. Website logfiles are generally deleted or anonymised no later than seven (7) days after collection unless longer storage is required to investigate security incidents or pursue legal claims.
5. Payment Pages, Transaction Portal and Carrier Billing
When you use an MBE payment page, the transaction portal or the payment method “Pay by mobile phone bill”, we process the data required to carry out, secure and evidence the payment process. This includes technical data such as IP address, browser and device information, user agent, timestamps, referrer and transaction history, as well as payment-related data such as mobile phone number, amount, offer description, payment system used, mobile network operator, payment status and payment result status.
We also process service-related data to the extent required for billing, settlement, support, fraud prevention, dispute handling, evidence and regulatory obligations. The legal bases are Article 6(1)(b), Article 6(1)(c) and Article 6(1)(f) GDPR. Recipients may include, in particular, merchants, mobile network operators, technical service providers, payment service providers, banks, acquirers, collection or billing partners and authorities where required for the respective purpose or by law.
6. Payment Initiation Services and Account Information Services
When you use an MBE payment page, the transaction portal or the payment method “Pay by mobile phone bill”, we process the data required to carry out, secure and evidence the payment process. This includes technical data such as IP address, browser and device information, user agent, timestamps, referrer and transaction history, as well as payment-related data such as mobile phone number, amount, offer description, payment system used, mobile network operator, payment status and payment result status.
Personalised security credentials, in particular PIN and TAN, are not permanently stored by MBE or disclosed to third parties. In connection with payment initiation services, MBE may not hold payer funds. In connection with account information services, access to account information takes place only with the explicit, informed and purpose-specific consent of the payment service user.
Depending on the service, the legal bases are Article 6(1)(b), Article 6(1)(c) and Article 6(1)(f) GDPR as well as the specific statutory requirements under Sections 49 and 51 ZAG. Where an additional data protection consent is obtained for individual processing activities, Article 6(1)(a) GDPR is the legal basis.
7. Merchant Onboarding, Compliance and Contract Performance
For merchants, their contacts, corporate officers, beneficial owners and other involved persons, we process data for onboarding, identity verification, anti-money laundering and sanctions checks, risk assessment, contract performance, billing, communication and compliance with regulatory obligations.
This includes, in particular, identity and contact data, company data, register data, VAT ID, bank details and reference account, as well as data on beneficial owners, authorised representatives, contacts, websites, apps, business model, products, target markets and risk profile. We also process communication data, support data, audit and risk documentation, contract data and billing data.
The legal bases are Article 6(1)(b), Article 6(1)(c) and Article 6(1)(f) GDPR. Where anti-money laundering obligations apply, the processing is carried out in particular to comply with legal obligations under the GwG and ZAG.
8. Contact, Support and Complaints
If you contact us by email, telephone, contact form or other support channels, we process the data you provide. This includes, in particular, name, contact details, subject, message, case number, affected payment or service and technical metadata. The processing serves to handle your request, document the matter and prevent misuse.
The legal bases are Article 6(1)(b) GDPR where the request relates to a contract or payment service, Article 6(1)(c) GDPR where statutory processing or retention obligations apply, and Article 6(1)(f) GDPR in other cases. For contact forms, Article 6(1)(a) GDPR may also apply where consent is obtained.
9. Electronic Invoices, Billing and Accounting
In connection with billing to merchants, we process contract, service, transaction, billing, bank and contact data. Invoices may be transmitted exclusively by electronic means, including by email, portal download or structured electronic invoice format such as XRechnung or ZUGFeRD, where required by law or agreed.
The legal bases are Article 6(1)(b) and Article 6(1)(c) GDPR, in particular in conjunction with commercial, tax and VAT obligations, such as Section 257 HGB, Section 147 AO and Section 14 UStG.
10. Cookies, Consent Management, Analytics and Fonts
We use technically necessary cookies and comparable technologies to provide our websites, payment pages and consent settings. Where Borlabs Cookie or a comparable consent management tool is used, it stores your consent and withdrawal decisions in a technically necessary cookie. The legal bases are Section 25(2) TDDDG and Article 6(1)(c) and Article 6(1)(f) GDPR.
Where we use Google Analytics or comparable analytics services, this is done only with your consent. The provider for users in the European Economic Area is generally Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland; involvement of Google LLC, USA, cannot be technically or organisationally excluded. We use analytics services to measure reach, improve our websites and evaluate usage. The legal bases are Article 6(1)(a) GDPR and Section 25(1) TDDDG. You can withdraw your consent at any time with effect for the future via the cookie settings.
Where possible, we integrate fonts and external content locally or in a privacy-friendly manner. Where external content, fonts or scripts from third-party providers are loaded and information from your terminal device is accessed or transmitted to third-party providers, this is done only on the basis of consent or where technically necessary for the service expressly requested by you.
11. Recipients and Categories of Recipients
Personal data may be transmitted, where required, to recipients involved in providing, securing or processing our services. These include, in particular, merchants and their service providers, mobile network operators, service providers, acquirers, banks, account servicing payment service providers, payment service providers, technical processors and billing partners.
Other recipients may include hosting, IT, security, support, email, consent management, analytics and cloud service providers, as well as credit agencies, registers, sanctions list and compliance service providers where this is required for onboarding, risk checks or legal obligations. Data may also be transmitted to advisers, lawyers, auditors, insurers, banks and authorities where legally permitted or required. Where service providers process personal data on our behalf, we conclude data processing agreements in accordance with Article 28 GDPR.
12. Transfers to Third Countries
Personal data are generally processed within the European Union or the European Economic Area. Where data are transferred to third countries, this occurs only if the requirements of Articles 44 et seq. GDPR are met. This may be based, in particular, on an adequacy decision under Article 45 GDPR, appropriate safeguards under Article 46 GDPR, such as EU Standard Contractual Clauses, or a derogation under Article 49 GDPR. For transfers to certified US companies, the EU-US Data Privacy Framework may be relevant.
13. Retention and Deletion
We store personal data only for as long as necessary for the respective purposes or as long as statutory retention obligations apply. Thereafter, the data are deleted, anonymised or restricted.
Website logfiles are generally stored for up to seven (7) days. Longer storage occurs only where required to investigate security incidents or pursue legal claims. Payment page and portal logfiles are generally stored only for as long as required for security, support and error analysis; technical logs are regularly retained for up to ninety (90) days.
Operational transaction data are generally stored in operational systems, including real-time databases, for up to one (1) year and are then deleted or anonymised. Where transaction data are processed in anonymised form in a data warehouse, a direct or indirect link to end customers is no longer possible; such data are then not personal data within the meaning of the GDPR.
Merchant, KYC and AML documentation is stored in accordance with statutory requirements, in particular Section 8 GwG, generally for five (5) years, or longer where longer statutory periods apply, and in any event no longer than permitted by statutory deletion requirements. Commercial, tax and invoice records are retained under Section 257 HGB and Section 147 AO for six (6), eight (8) or ten (10) years depending on the document type.
Contact and support requests are stored until final processing. Longer storage occurs where statutory obligations apply or legitimate interests in evidence and legal defence require it. Cookie and consent data are stored in accordance with the periods indicated in the consent tool or until withdrawal or reset of consent.
14. Security of Processing
We store personal data only for as long as necessary for the respective purposes or as long as statutory retention obligations apply. Thereafter, the data are deleted, anonymised or restricted.
15. Automated Decisions and Profiling
No solely automated decision within the meaning of Article 22 GDPR that produces legal effects or similarly significantly affects an individual takes place unless expressly stated otherwise in the respective payment process. MBE may, however, use automated or partially automated risk, plausibility, fraud and security checks to review transactions, prevent misuse and comply with legal obligations.
16. Rights of Data Subjects
Subject to the statutory requirements, data subjects have the right of access under Article 15 GDPR, the right to rectification under Article 16 GDPR, the right to erasure under Article 17 GDPR, the right to restriction of processing under Article 18 GDPR, the right to data portability under Article 20 GDPR, the right to object under Article 21 GDPR, the right to withdraw consent under Article 7(3) GDPR with effect for the future and the right to lodge a complaint with a supervisory authority under Article 77 GDPR.
To exercise your rights, you may contact info(at)mbe4.de or the Data Protection Officer at datenschutz(at)mbe4.de. We may request identity verification where necessary to process your request.
17. Right to Object under Article 21 GDPR
Where we process personal data on the basis of Article 6(1)(f) GDPR, you may object to such processing at any time on grounds relating to your particular situation. We will then no longer process the affected data unless we demonstrate compelling legitimate grounds or the processing serves the establishment, exercise or defence of legal claims.
18. Supervisory Authority
You have the right to lodge a complaint with a data protection supervisory authority. The authority generally competent for MBE is the State Commissioner for Data Protection and Freedom of Information North Rhine-Westphalia (Landesbeauftragte fuer Datenschutz und Informationsfreiheit Nordrhein-Westfalen), Kavalleriestrasse 2-4, 40213 Dusseldorf, Germany. The authority can be contacted by telephone at +49 (0)211 38424-0, by email at poststelle(at)ldi.nrw.de and via its website www.ldi.nrw.de.
19. Changes to this Privacy Policy
We may amend this Privacy Policy if our services, technical processes, legal requirements or official requirements change. The current version is available on our website.
IV. Privacy Policy for end customers of mobile business engine GmbH
Status: July 2026
1. Controller and contact details
The controller responsible for the processing described in this Privacy Policy is mobile business engine GmbH („MBE“, „we“, „us“), Niederkasseler Lohweg 175, 40547 Düsseldorf, Germany, represented by its managing directors Frank-J. Arnold and Sten Uhlig. The company is registered with the commercial register of the Local Court of Düsseldorf under HRB 85511.
You can contact MBE by email at info(at)mbe4.de, by telephone via the end customer hotline at +49 (0) 800 7234324 and via the end customer portal made available by MBE.
2. Data Protection Officer
You can contact our Data Protection Officer by post at the address stated above, marked for the attention of the „Data Protection Officer“, or by email at datenschutz(at)mbe4.de.
3. Scope of this Privacy Policy and roles of the parties involved
This Privacy Policy applies to the MBE ordering and service interfaces, the digital delivery of the Rheinische Post ePaper, the end customer portal, customer management, customer care, terminations, withdrawals and complaints.
MBE acts as the controller where MBE determines the purposes and means of processing for marketing, conclusion of the contract, contract performance, digital delivery, customer management, support, security and billing coordination. Rheinische Post or the publisher named in the offer or ePaper is independently responsible for journalistic and editorial content, its own websites and its own data processing activities.
The relevant mobile network operator is independently responsible for the mobile phone contract, the technical identification of the mobile connection, the decision on billing, the mobile phone bill, prepaid deductions, third-party service blocks, receivables management and its statutory telecommunications obligations. In the direct carrier billing procedure described here, MBE does not act towards the end customer as a payment service provider.
Where service providers process personal data solely on MBE’s instructions, they are engaged as processors within the meaning of Article 28 GDPR. Where a partner determines its own purposes and means for a specific processing activity, it generally acts as an independent controller. If, in an individual case, joint controllership under Article 26 GDPR exists, MBE will provide separate information and make the essential content of the arrangement available.
4. Categories of personal data
MBE processes the categories of personal data that are necessary for the purposes described in this Privacy Policy. This may include master and contact data, if provided, such as name, address, email address and telephone number.
MBE may also process mobile phone and billing data. This includes, in particular, the mobile phone number (MSISDN), the mobile network operator, postpaid or prepaid status where relevant, blocking and release status as well as technical authorisation, rejection and error codes.
Contract and subscription data may include the selected ePaper offer, price, billing period, start of contract, term, contract status, termination date and end date. Transaction data may include transaction numbers, timestamps, SMS code or TAN status, confirmation status and information on reservations, charges, cancellations and refunds.
Delivery and messaging data may be processed for digital delivery. This includes the intended delivery channel, mobile phone number or email address, the issue provided, RCS, message or document identifiers, sending times and delivery, error, access, download or read status, where the service used transmits this information to MBE. This also includes re-delivery events and fallback channels used.
MBE may also process technical usage data, in particular IP address, date and time, browser type and version, operating system, device and connection information, user agent, referrer URL, pages accessed, session ID as well as security and log data. Communication and service data may include emails, telephone notes, support tickets, complaints, termination or withdrawal declarations and the respective processing status.
Evidence and consent data may include records of the incorporation of the GTC, statutory confirmations, any separate consent to the start of provision before expiry of the withdrawal period and voluntary marketing consents. Special categories of personal data within the meaning of Article 9 GDPR are generally not required for the offer. Please transmit such data only where this is absolutely necessary in the individual case.
5. Sources of the data
MBE receives data directly from you when you place an order, provide contact details, use the end customer portal or contact MBE. Technical data are generated when you access the pages, during the ordering process and during digital delivery. Transaction, status, RCS, SMS and billing data may also come from the mobile network operator, from technical carrier billing, messaging, RCS, SMS or email service providers or from other partners involved in the processing. Product and content information is provided to MBE by Rheinische Post or the responsible publisher.
6. Accessing websites, order pages and the end customer portal
When MBE pages are accessed, MBE processes technical usage data in order to provide the pages, enable input, manage sessions, allocate orders, detect attacks and misuse and analyse errors. The legal bases are Article 6(1)(b) GDPR for pre-contractual measures and contract performance, and Article 6(1)(f) GDPR for system security, error analysis, misuse prevention and the ability to demonstrate technical processes.
Server log data are generally stored only for a short period and are regularly deleted or anonymised no later than after seven days, unless longer storage is necessary to investigate a security incident, a technical error or to establish, exercise or defend legal claims.
7. Order, contract performance and customer management
MBE processes contract, contact and subscription data in order to receive orders, confirm the contract, manage the subscription, implement contract changes and provide legally required information. The legal basis is Article 6(1)(b) GDPR. Where statutory confirmation, retention or documentation obligations are fulfilled, Article 6(1)(c) GDPR also applies. Article 6(1)(f) GDPR applies to efficient customer management, the ability to demonstrate contract performance and legal defence.
8. Digital delivery via RCS, email, SMS link or end customer portal
The ePaper issues are generally provided as PDF files via Rich Communication Services („RCS“). If RCS delivery is technically not possible or another delivery method has been agreed, provision may take place by email or via an access or download link sent by SMS or email. Where offered, the ePaper may also be accessed via the end customer portal.
For this purpose, MBE processes in particular the mobile phone number or email address, the issue to be provided, a message, document or link identifier, the selected delivery channel, timestamps and delivery, error, access, download or read status, where this information is technically reported back to MBE. The data serve contractual delivery, re-delivery in the event of errors, customer service and evidence that the owed issue has been provided.
The legal basis is Article 6(1)(b) GDPR. Article 6(1)(c) GDPR applies where statutory evidence or confirmation obligations are fulfilled. Article 6(1)(f) GDPR applies to delivery checks, error analysis, misuse prevention and legal defence. MBE does not use delivery, access or read status to create interest profiles. RCS, email and SMS messages required for delivery, contract management, security or customer service are contractual communications and not advertising.
The mobile network operator and, where applicable, any RCS or messaging service provider used may be independently responsible for the technical transport of messages and the telecommunications or traffic data generated in this context. Their processing of data is governed by their respective privacy notices.
9. Billing via mobile phone bill or prepaid credit
For direct carrier billing, MBE processes in particular the mobile phone number, mobile network operator, offer, amount, billing period, transaction number, timestamps, authorisation and status data as well as technical connection data. These data are transmitted to the mobile network operator and required technical processing partners; MBE receives status messages regarding approval, rejection, charging, cancellation or refund.
The mobile network operator decides on billing and charges the amount to the mobile phone bill or deducts it from prepaid credit. In this procedure, MBE generally does not process the end customer’s bank account or payment card data.
The purposes are technical allocation and authorisation of the order, reconciliation of billing, processing of recurring fees, correction of incorrect bookings and internal billing with participating companies. The legal bases are Article 6(1)(b) GDPR, Article 6(1)(c) GDPR for statutory obligations and Article 6(1)(f) GDPR for billing security, misuse prevention, accountability and legal defence.
10. SMS code and mobile phone number recognition
For web billing, MBE processes the entered mobile phone number and the status of a code sent by SMS in order to allocate and confirm the process to the correct mobile phone number. For mobile or WAP billing, the mobile phone number may be recognised via the mobile network where the mobile network operator supports this. These data are not used for advertising. The legal bases are Article 6(1)(b) and Article 6(1)(f) GDPR.
11. End customer portal, customer care, termination, withdrawal and complaints
When the end customer portal is used or when you contact MBE, MBE processes the data required for identification and handling, in particular mobile phone number, email address, affected booking, communication content, times, evidence and processing status. This is done in order to display and manage subscriptions, resend content, change contact details, process terminations, withdrawals, complaints, refunds and provide support.
The legal bases are Article 6(1)(b) GDPR, Article 6(1)(c) GDPR for statutory processing and confirmation obligations, and Article 6(1)(f) GDPR for documentation, evidentiary purposes, efficient handling and legal defence.
12. Voluntary consents and advertising
Where you separately consent to advertising or other voluntary communications, MBE processes the contact details provided for this purpose on the basis of Article 6(1)(a) GDPR and the rules governing electronic advertising, in particular Section 7 of the German Act against Unfair Competition (Gesetz gegen den unlauteren Wettbewerb – UWG), where applicable. Consent is voluntary, is not a prerequisite for the subscription and can be withdrawn at any time with effect for the future. Contract, delivery and billing data will not be used for advertising purposes without a separate legal basis.
13. Cookies and similar technologies
MBE uses technically necessary cookies and comparable technologies where they are strictly necessary for session management, the ordering process, carrier billing allocation, security functions, portal access or the storage of consent decisions. Access to information on your terminal equipment is based in this respect on Section 25(2) of the German Telecommunications Digital Services Data Protection Act (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz – TDDDG). The subsequent processing of personal data is based, depending on the purpose, on Article 6(1)(b) or Article 6(1)(f) GDPR.
Non-essential technologies, in particular for analytics, reach measurement or marketing, are used only with prior consent pursuant to Section 25(1) TDDDG in conjunction with Article 6(1)(a) GDPR. Consent may be withdrawn at any time via the privacy or cookie settings offered. Without necessary technologies, ordering or portal functions may be limited.
14. Security and misuse preventions
MBE processes technical, transaction, delivery and status data in order to detect and prevent unauthorised orders, manipulation, automated attacks and other misuse, to investigate technical errors and to establish, exercise or defend legitimate claims. The legal basis is Article 6(1)(f) GDPR. The legitimate interests are secure systems, proper contract, delivery and billing processes, protection of end customers and preservation of evidence.
15. Recipients and categories of recipients
Personal data are disclosed only to the extent necessary for the purposes described or where there is a legal basis. Recipients may include the relevant mobile network operator and its billing or collection partners where this is necessary for authorisation, mobile phone billing, prepaid deduction, cancellation, refund, billing objections and misuse prevention.
Further recipients may include technical carrier billing, aggregator, network, identification and settlement service providers as well as RCS, messaging, SMS and email service providers where they are used for digital delivery, message transmission, delivery status or fallback communication. Rheinische Post or the responsible publisher may receive data where this is necessary for product allocation, content provision, contract processing or clarification of complaints.
In addition, hosting, IT, maintenance, telephony, ticketing, security and portal service providers may be involved, generally as processors. Data may also be transmitted to tax advisers, auditors, lawyers, courts, authorities and supervisory bodies where there is a statutory obligation or where this is necessary to establish, exercise or defend legal claims. Billing, settlement or factoring partners may be recipients where they are used in the specific carrier billing model.
16. Transfers to third countries
MBE primarily processes personal data within the European Union and the European Economic Area. A transfer to a third country takes place only where the requirements of Articles 44 et seq. GDPR are met, in particular on the basis of an adequacy decision under Article 45 GDPR, appropriate safeguards under Article 46 GDPR or a statutory derogation under Article 49 GDPR. MBE will provide information on the safeguards used and on how to obtain a copy upon request.
17. Retention periods and deletion
MBE stores personal data only for as long as they are required for the respective purpose or for as long as statutory retention obligations exist. Relevant criteria include in particular the duration of the contract, billing, handling of delivery issues and complaints, statutory limitation periods and commercial and tax retention obligations.
Contract, subscription and transaction data are stored during contract performance and thereafter for the handling of objections, refunds and legal claims. RCS, email, SMS, delivery, access and download logs are stored for as long as this is required for delivery, error analysis, support and evidence of contract performance. Thereafter, they are deleted or reduced to the information necessary for evidence and legal defence purposes.
Accounting records and other tax-relevant documents are generally retained for eight years where the statutory requirements apply. Commercial and business letters are generally retained for six years. Termination, withdrawal, complaint and support data are stored for processing and subsequently until the expiry of relevant evidence and limitation periods. Evidence of consent is stored for as long as this is necessary to prove the consent and its withdrawal. After expiry of the relevant periods, data are deleted or anonymised; in the case of statutory retention obligations, processing is restricted to the required purposes.
18. Obligation to provide data and consequences of non-provision
The mobile phone number, the technical transaction data and the contact details required for the selected delivery channel are necessary for conclusion of the contract, billing and provision of the ePaper. For regular RCS delivery, a valid mobile phone number and a technically supported device are required in particular; for an agreed fallback channel, an email address may also be required. Without the required data, MBE cannot process the order or deliver the ePaper. Additional information in support requests is voluntary but may be necessary for proper handling.
19. Automated decisions
MBE generally does not make decisions based solely on automated processing within the meaning of Article 22 GDPR that produce legal effects concerning you or similarly significantly affect you. Orders, delivery channels and fallback processes may be technically forwarded, confirmed or cancelled automatically. The mobile network operator may automatically approve or reject billing on the basis of its own technical criteria, blocks and limits; the mobile network operator is responsible for this under data protection law.
20. Your data protection rights
Subject to the statutory requirements, you have in particular the right of access under Article 15 GDPR, the right to rectification under Article 16 GDPR, the right to erasure under Article 17 GDPR, the right to restriction of processing under Article 18 GDPR, the right to data portability under Article 20 GDPR, the right to object under Article 21 GDPR and the right to withdraw consent with effect for the future under Article 7(3) GDPR.
To exercise your rights, please contact info(at)mbe4.de or datenschutz(at)mbe4.de. Please provide, where possible, the mobile phone number, email address, date, amount or transaction number so that MBE can safely allocate the matter. Additional identification information will be requested only where this is necessary.
21. Right to object under Article 21 GDPR
You may at any time object, on grounds relating to your particular situation, to processing based on Article 6(1)(e) or Article 6(1)(f) GDPR. MBE will then no longer process the data unless MBE demonstrates compelling legitimate grounds for the processing which override your interests, rights and freedoms, or the processing serves the establishment, exercise or defence of legal claims. You may object to direct marketing at any time without giving reasons.
22. Right to lodge a complaint with a supervisory authority
You have the right to lodge a complaint with a data protection supervisory authority, in particular with the State Commissioner for Data Protection and Freedom of Information of North Rhine-Westphalia (Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen), Postfach 20 04 44, 40102 Düsseldorf, Germany, email: poststelle(at)ldi.nrw.de. The competence of other supervisory authorities remains unaffected.
23. Data security
MBE implements appropriate technical and organisational measures to protect personal data in particular against loss, manipulation, unauthorised access and disclosure. These measures include access restrictions, logging, appropriate encryption, separation of systems, backups and procedures for handling security incidents.
24. Changes to this Privacy Policy
MBE may amend this Privacy Policy if data processing activities, technical procedures or legal requirements change. The current version will be made available via the MBE pages, order pages or the end customer portal.