Das Wichtigste in Kürze
- Die Karte des Nutzers darf Ihre Plattform nie berühren: Die Stripe-Tokenisierung (PCI DSS Level 1) eliminiert das Risiko der Verwahrung von Zahlungsdaten.
- SCA/PSD2 und 3D Secure greifen automatisch bei der ersten Zahlung; spätere Abbuchungen (Zusatzstunden, Strafgebühren) nutzen die tokenisierte Karte ohne neue Authentifizierung.
- Apple Pay und Google Pay steigern die Conversion im mobilen Checkout: weniger Felder, biometrische Authentifizierung und keine auf der Straße eingetippten Karten.
- Kautionen werden über Holds (Vorautorisierungen) gelöst, die bei Rückgabe des Bikes freigegeben werden — ohne dass echtes Geld fließt.
- DSGVO: Datenminimierung, EU-Hosting und Stripe als zertifizierter Prozessor; die Plattform speichert nur den Token, nie die PAN.
Direkte Antwort: Der sichere Weg, Zahlungen in der Mikromobilität zu verarbeiten, ist, die Karte nie zu berühren: Die erste Zahlung läuft über Stripe (mit Apple Pay, Google Pay und 3D Secure/SCA), die Karte wird tokenisiert, und spätere Abbuchungen — Zusatzstunden, Kautionen, Strafgebühren, offene Beträge — werden automatisch auf diesem Token als Merchant-Initiated Transactions ausgeführt. Die Plattform speichert nur minimale Betriebsdaten, im Einklang mit der DSGVO.
Die Abbuchungslandkarte eines realen Betriebs
Eine Flotte rechnet nicht „eine Miete" ab: Sie rechnet ein Ökosystem verschiedener Beträge ab. So verarbeitet sie das in Fleet OS integrierte Stripe-Gateway:
| Abbuchungstyp | Wann | Mechanismus |
|---|---|---|
| Miete / Buchung | Bei Bestätigung | Online-Zahlung mit SCA (3DS) — Karte, Apple Pay, Google Pay, Alipay, WeChat Pay |
| Kaution | Zu Beginn | Hold (Vorautorisierung), freigegeben bei Rückgabe — keine echte Abbuchung |
| Zusatzstunden | Bei Zeitüberschreitung | Automatische Off-Session-Abbuchung auf der tokenisierten Karte |
| Rückgabe außerhalb der Zone | Beim Schließen der Miete | Automatische Abbuchung mit GPS- + Fotobeweis |
| Offener Betrag | Geplanter Wiederholungsversuch | MIT-Abbuchung mit Stripe Smart Retries |
| Ride Pass / Abo | Monatlich wiederkehrend | Vom Gateway verwaltetes Stripe-Abonnement |
Warum Tokenisierung das Risikoprofil verändert
Wenn der Nutzer zum ersten Mal zahlt, gibt Stripe einen Token zurück: eine nicht umkehrbare Referenz auf die Karte, die nur mit Ihrem Konto funktioniert.
- Ihre Plattform sieht nie die PAN (Kartennummer): In Ihrer Datenbank gibt es nichts zu stehlen.
- Die PCI-DSS-Konformität liegt bei Stripe (Level 1 zertifiziert, die höchste Stufe).
- Ein geleakter Token ist außerhalb Ihres Stripe-Kontos nutzlos.
Das ist der Standard, den ein CISO oder DSB erwartet — und der Grund, warum „wir speichern verschlüsselte Karten in unserer Datenbank" in jeder Due Diligence die falsche Antwort ist.
SCA, PSD2 und die Off-Session-Nuance
Die europäische PSD2-Regulierung verlangt starke Kundenauthentifizierung (SCA) — typischerweise 3D Secure — bei der ersten Zahlung. Die geschäftliche Kernfrage: Wie buche ich Stunden später eine Strafgebühr ab, ohne dass der Nutzer anwesend ist?
Die technische Antwort: MIT (Merchant Initiated Transactions). Bei der ersten Zahlung akzeptiert der Nutzer die Bedingungen und autorisiert zukünftige servicebedingte Abbuchungen. Spätere Abbuchungen werden ohne neue Authentifizierung auf dem Token ausgeführt, im Rahmen der PSD2. Stripe verwaltet das nativ; der Betreiber definiert nur Beträge und Regeln.
Apple Pay und Google Pay: Sicherheit, die auch konvertiert
Wallets sind nicht nur Komfort:
- Biometrische Authentifizierung (Face ID / Fingerabdruck) bei jeder Zahlung: stärker als ein eingetipptes CVC.
- Einmal-Kryptogramme: Nicht einmal Stripe sieht die echte Karte.
- Conversion: In einem mobilen Checkout am Straßenrand reduziert der Wegfall der Karteneingabe messbar die Abbruchrate — kritisch, wenn der Nutzer neben dem Bike steht.
DSGVO: die Trennung der Verantwortlichkeiten
- Plattform (Auftragsverarbeiter): E-Mail, Telefon, Nutzungshistorie — gehostet in der EU, verschlüsselt bei Übertragung und Speicherung.
- Stripe (zertifizierter Zahlungsprozessor): alle Kartendaten.
- Betreiber (Verantwortlicher): definiert Zwecke und behält die Kontrolle; übt Betroffenenrechte über das Panel aus.
Es ist dieselbe Trennung, die Compliance-Teams in Mobilitätsprojekten auf privaten Campus verlangen.
Due-Diligence-Checkliste für Entscheider
- Speichert die Plattform PANs? (Die Antwort muss nein sein — nur Tokens)
- SCA/3DS bei der ersten Zahlung aktiv und MIT für spätere Abbuchungen dokumentiert?
- Holds für Kautionen verfügbar statt echter Abbuchungen?
- Automatische Abbuchungen mit angehängten Beweisen (GPS, Fotos) für Streitfälle?
- Betriebsdaten in der EU gehostet und Nutzerlöschung verfügbar?
Fazit
Bei Zahlungen ist die richtige Architektur langweilig: Stripe tokenisiert, die Regulierung wird standardmäßig erfüllt, und die schwierigen Abbuchungen (Extras, offene Beträge) ziehen sich selbst ein — ohne Reibung oder Streitfälle. Wenn Sie Plattformen evaluieren, prüfen Sie diese Checkliste gegen den Vergleich der Flottenmanagement-Software 2026 und quantifizieren Sie die Wirkung der automatischen Abbuchung in der ROI-Analyse.
Häufig gestellte Fragen
Wie wird eine Zusatzstunde oder Strafgebühr ohne Anwesenheit des Nutzers abgebucht?
Bei der ersten Zahlung wird die Karte mit Zustimmung des Nutzers in Stripe tokenisiert (Off-Session-Abbuchung). Erkennt das System Zusatzstunden, eine Rückgabe außerhalb der Zone oder einen offenen Betrag, führt es die Abbuchung automatisch auf diesem Token aus — mit dem in den akzeptierten Bedingungen definierten Betrag und Zweck.
Ist eine Kaution verpflichtend?
Nein, und Best Practice ist es, echte Abbuchungen zu vermeiden: Nutzen Sie einen Hold (Vorautorisierung), der den Betrag auf der Karte blockiert und automatisch freigegeben wird, wenn das Bike in gutem Zustand zurückgegeben wird. Der Nutzer sieht kein Geld von seinem Konto abgehen, und der Betreiber bleibt abgesichert.
Was verlangt PSD2/SCA für diese Abbuchungen?
Starke Kundenauthentifizierung (SCA mit 3D Secure) gilt für die erste Zahlung. Spätere Off-Session-Abbuchungen (Zusatzstunden, Strafgebühren) sind als Merchant-Initiated Transactions (MIT) auf der tokenisierten Karte abgedeckt — ein Ablauf, den Stripe nativ verwaltet.
Welche personenbezogenen Daten speichert die Plattform gegenüber Stripe?
Die Plattform speichert minimale Betriebsdaten (E-Mail, Telefon, Miethistorie) mit Hosting in der EU. Zahlungsdaten (PAN, Ablaufdatum, CVC) liegen ausschließlich bei Stripe, zertifiziert nach PCI DSS Level 1; die Plattform referenziert nur einen nicht umkehrbaren Token.
FLEET OS
Berechne den ROI deiner Flotte mit einer persönlichen Demo
Nutze den interaktiven Fleet OS Rechner, um deine Monatsrate zu schätzen, und fordere eine Demo mit den echten Zahlen deines Betriebs an. Antwort in weniger als 24 Werkstunden.
Meinen ROI mit Fleet OS berechnen



