Datenschutzerklärung für den „Mensa-Pass“-Service

Version 13. November 2025

1  Verantwortliche Stelle

Technische Universität München (TUM)
Arcisstraße 21
80333 München, Deutschland
Tel.: +49 89 289-01  E‑Mail: poststelle@tum.de

Dieser Service wird im Auftrag der TUM betrieben. Die TUM betreibt die gesamte Serverinfrastruktur und die Datenbank für den Mensa-Pass.

Der Dienst ist unter der Domain mensapass.stwm.de erreichbar, die vom Studierendenwerk München Oberbayern bereitgestellt wird. Die technische Verarbeitung der personenbezogenen Daten erfolgt jedoch ausschließlich auf von der TUM verwalteten Systemen (Hosting in der Azure Region Deutschland).

Das Studierendenwerk München Oberbayern ist Kooperationspartner und Betreiber der Mensen sowie der Kassensysteme. Beim Scan des Mensa-Passes erhält das Kassensystem ausschließlich den Status (Studierende oder Beschäftigte) ohne Personenkennzeichen oder andere personenbezogene Daten.

2  Datenschutzbeauftragter

Fabian Franzen
Datenschutzbeauftragter
Technische Universität München
Arcisstraße 21
80333 München, Deutschland
Tel.: +49 89 289-17052  E‑Mail: beauftragter@datenschutz.tum.de

3  Zwecke der Verarbeitung

Mit dem Service können Studierende und Beschäftigte der teilnehmenden Hochschulen einen digitalen Mensa-Pass erstellen und entweder
(a) als .pkpass in Apple Wallet oder
(b) als Smart-Tap-Pass in Google Wallet hinterlegen.
Der Pass gewährt ausschließlich einen Rabatt beim Mensa-Kauf.

Die Anmeldung erfolgt über die Single-Sign-on-Systeme der teilnehmenden Hochschulen. Hierbei werden insbesondere Name, E-Mail-Adresse, Status (Studierende oder Beschäftigte), Nutzerkennung sowie die zugehörige Institution (z. B. TUM, HM) übernommen.

Wir verarbeiten Daten nur, um

  1. den personalisierten Pass zu erzeugen und bereitzustellen,
  2. Aktualisierungen zu verteilen (z. B. neue Gültigkeit oder Design),
  3. Pässe an den Kassen zu prüfen,
  4. den Dienst zu schützen (Protokolle, Missbrauchserkennung) und
  5. gesetzlichen Archivierungs- und Nachweispflichten nachzukommen.

4  Kategorien personenbezogener Daten

KategorieBeispieleProtokolliertRechtsgrundlage*
Pass-UUIDSeriennummer im Pass, interne Pass-ID✔︎Art. 6 (1) b DSGVO
Basis-StammdatenName, E-Mail-Adresse✔︎Art. 6 (1) b DSGVO
Statusgruppe„Studierende“ oder „Beschäftigte“✔︎Art. 6 (1) b DSGVO
NutzerkennungHochschulkennung (z. B. TUM-Kennung)✔︎Art. 6 (1) b DSGVO
InstitutionTeilnehmende Hochschule (z. B. TUM, Hochschule München)✔︎Art. 6 (1) b DSGVO
Geräte- und Log-DatenIP-Adresse, Zeitstempel, angefragte URL, User-Agent✔︎Art. 6 (1) f DSGVO
Scan-Daten an der KasseÜbertragener Status (Studierende oder Beschäftigte) für die PreisgruppeArt. 6 (1) b DSGVO

*Download-Links per E-Mail senden wir nur mit Ihrer Einwilligung (Art. 6 (1) a DSGVO).

5  Datenfluss beim Scan in der Mensa

6  Besonderheiten Apple Wallet

Der Mensa-Pass verbleibt ausschließlich in der verschlüsselten Wallet-Datenbank des Geräts. Die maßgebliche Pass-Datei liegt auf von der TUM betriebenen Servern. Apple übermittelt lediglich technische Signale (z. B. Push-Benachrichtigungen zur Aktualisierung) und speichert den Passinhalt nach unserem Kenntnisstand nicht dauerhaft.

7  Besonderheiten Google Wallet

Jedes Pass-Objekt wird über die Google-Wallet-API in unserem Issuer-Account bei Google gespeichert. Aktualisierungen erfolgen ebenfalls über diese API und werden an die Geräte synchronisiert. Die Einlösung an der Kasse erfolgt über Google Smart Tap, wobei nur die für die Preisgruppe erforderliche Statusinformation übertragen wird.

8  Rechtsgrundlagen (Art. 6 DSGVO)

Für Angehörige weiterer teilnehmender Hochschulen (z. B. Hochschule München) ergibt sich die konkrete hochschulrechtliche Grundlage aus dem jeweils einschlägigen Hochschulrecht und den Satzungen der jeweiligen Hochschule.

9  Empfänger und Drittlandübermittlungen

EmpfängerRolleGarantien
Apple Inc., USAEigenständiger Verantwortlicher für Apple Wallet und Push-ZustellungStandardvertragsklauseln, ergänzende Schutzmaßnahmen
Google LLC, USAEigenständiger Verantwortlicher für Google Wallet / Smart TapStandardvertragsklauseln, ergänzende Schutzmaßnahmen
Microsoft (Azure)Auftragsverarbeiter für Hosting und Datenbankbetrieb in der von der TUM genutzten Azure Region DeutschlandAuftragsverarbeitungsvertrag nach Art. 28 DSGVO, technische und organisatorische Maßnahmen
Studierendenwerk München OberbayernKooperationspartner, Betreiber der Mensen und Kassensysteme; erhält beim Scan nur Statusdaten ohne PersonenbezugVertragliche Regelungen zur Zusammenarbeit

10  Speicherfristen

11  Ihre Rechte

Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Widerspruch, Datenübertragbarkeit sowie Widerruf einer Einwilligung mit Wirkung für die Zukunft, jeweils im Rahmen der gesetzlichen Vorgaben. Beschwerden können Sie an das Bayerische Landesamt für Datenschutzaufsicht (BayLDA) richten.

12  Pflicht zur Bereitstellung

Die Anmeldung mit einer gültigen Hochschulkennung sowie die Übermittlung des Status (Studierende oder Beschäftigte) und der zugehörigen Institution sind erforderlich, um einen Mensa-Pass auszustellen. Ohne diese Angaben kann der Dienst nicht genutzt werden. Weitere Angaben sind freiwillig, können aber die Funktionalität des Dienstes beeinflussen.

13  Sicherheitsmaßnahmen

14  Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn rechtliche oder technische Änderungen dies erfordern. Die aktuelle Fassung finden Sie stets unter https://mensapass.stwm.de/privacy. Wesentliche Änderungen teilen wir, soweit möglich, über die beteiligten Hochschulen mit.