Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
[Ihr Firmenname / Name]
[Straße und Hausnummer]
[PLZ und Ort]
[Deutschland]
Telefon: [Ihre Telefonnummer]
E-Mail: [Ihre allgemeine E-Mail-Adresse]
Kontaktadresse für Datenschutzanfragen:
Bei Fragen zum Datenschutz wenden Sie sich bitte an:
E-Mail: [datenschutz@ihre-domain.de oder allgemeine E-Mail]
2. Hosting und Server-Logfiles
Unser Online-Shop wird auf eigener Hardware betrieben. Es erfolgt keine Weitergabe oder Auftragsverarbeitung durch externe Hosting-Anbieter.
Dem Webserver (Apache) ist ein Nginx-Reverse-Proxy vorgeschaltet. Beim Aufruf unserer Website erfassen der Proxy und der Webserver automatisch Informationen, die Ihr Browser an uns übermittelt. Dies sind:
- IP-Adresse des anfragenden Rechners
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Datei / Seite
- Referrer-URL (die zuvor besuchte Seite)
- Verwendeter Browser und ggf. das Betriebssystem Ihres Rechners (User-Agent)
Rechtsgrundlage: Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Grundlage unseres berechtigten Interesses an der technisch fehlerfreien Bereitstellung, der Stabilität und der Speichersicherheit unseres Online-Shops.
Speicherdauer: Die Logfiles werden aus Sicherheitsgründen (z. B. zur Aufklärung von Missbrauchs- oder Betrugshandlungen) für die Dauer von 14 Tagen [Ggf. auf 7–14 Tage anpassen] gespeichert und danach automatisch gelöscht.
3. Einsatz von Cookies
Unsere Website nutzt Cookies. Das sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden. Wir unterscheiden zwischen technisch notwendigen Cookies und optionalen Cookies, die erst nach Ihrer ausdrücklichen Einwilligung gesetzt werden.
| Cookie | Zweck | Laufzeit | Rechtsgrundlage |
|---|---|---|---|
PHPSESSID |
Aufrechterhaltung der Nutzersitzung (Warenkorbfunktion, Login-Status) | Sitzungsende (Beim Schließen des Browsers) | Notwendig (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO) |
cart_v1 |
Speicherung des Warenkorbinhalts über die aktuelle Sitzung hinaus | 30 Tage | Notwendig (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO) |
consent_v1 |
Speicherung Ihrer getroffenen Cookie-Einwilligungsentscheidung | 6 Monate | Notwendig (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. c DSGVO) |
__stripe_mid |
Stripe: Betrugserkennung und Risikobewertung | 1 Jahr | Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) |
__stripe_sid |
Stripe: Betrugserkennung während der Zahlungssitzung | 30 Minuten | Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) |
| reCAPTCHA-Cookies | Google reCAPTCHA: Bot-Erkennung und Spam-Schutz | Variabel (Google-seitig gesteuert) | Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) |
Widerruf von Einwilligungen: Die optionalen Cookies (Stripe, reCAPTCHA) werden erst nach Ihrer Zustimmung über unseren Cookie-Banner geladen. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Footer unserer Website widerrufen oder anpassen.
4. Zahlungsabwicklung über Stripe
Wir bieten die Zahlung via Stripe an. Anbieter ist die Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland (Muttergesellschaft: Stripe Inc., USA).
Die Datenübermittlung in die USA wird auf die Standardvertragsklauseln (SCC) der EU-Kommission gestützt. Mit Stripe besteht ein Auftragsverarbeitungsvertrag (Data Processing Agreement) als Bestandteil der Nutzungsbedingungen.
Bei der Nutzung von Stripe unterscheiden wir zwei getrennte Verarbeitungsvorgänge:
a) Serverseitige Datenübermittlung (Erforderlich zur Vertragserfüllung)
Beim Ausführen einer Zahlung übermittelt unser Server automatisch die zur Abwicklung notwendigen Bestelldaten (Name, E-Mail-Adresse, Lieferadresse, Warenkorbinhalt und Rechnungsbetrag) an die Schnittstelle von Stripe (api.stripe.com).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Diese Verarbeitung ist zwingend erforderlich, um den Kaufvertrag abzuwickeln. Eine Einwilligung ist hierfür weder erforderlich noch vorgesehen.
b) Browserseitiges Skript und Express-Buttons (Einwilligungspflichtig)
Zur Einbindung des Stripe Express-Buttons und zur Betrugsprävention wird ein Skript von Stripe (js.stripe.com) direkt in Ihrem Browser geladen. Hierbei werden die oben genannten Stripe-Cookies gesetzt und unter anderem Ihre IP-Adresse sowie Geräte- und Browserinformationen an Stripe übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung über den Cookie-Banner).
5. Apple Pay und Google Pay
Wenn Sie im Rahmen des Bezahlvorgangs den Express-Checkout über Apple Pay oder Google Pay nutzen, treten diese Anbieter als eigenständige datenschutzrechtliche Verantwortliche auf:
- Apple Pay: Apple Inc., Infinite Loop, Cupertino, CA 95014, USA. (Datenschutzerklärung: https://www.apple.com/legal/privacy/de-ww/)
- Google Pay: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. (Datenschutzerklärung: https://policies.google.com/privacy)
Bei Auswahl dieser Dienste übermitteln die jeweiligen Anbieter Ihre in der Wallet gespeicherte Lieferadresse, E-Mail-Adresse und Ihren Namen an unseren Shop zur Bestellabwicklung. Umgekehrt werden die Zahlungsdaten über das Zahlungsnetzwerk verarbeitet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
6. Google reCAPTCHA v3
Wir nutzen auf unserer Website den Dienst Google reCAPTCHA v3. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Übermittlung in die USA möglich).
reCAPTCHA dient der Überprüfung, ob eine Dateneingabe auf unserer Website durch einen Menschen oder durch ein automatisiertes Programm (Bot) erfolgt. Hierzu werden Interaktionsdaten (z. B. Mausbewegungen, Verweildauer) und Ihre IP-Adresse an Google übertragen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung).
7. Automatische PLZ-Prüfung (zippopotam.us)
Zur Vermeidung von Fehleingaben bei Lieferadressen nutzen wir den API-Dienst zippopotam.us zur Validierung von Postleitzahlen.
Dieser Abruf erfolgt ausschließlich serverseitig durch unseren eigenen Server. Es werden dabei lediglich die eingegebene Postleitzahl und das Land an den Dienst übermittelt. Es findet keine Übermittlung von personenbezogenen Daten (wie Ihrer IP-Adresse, Ihrem Namen oder Ihrer Adresse) an den Betreiber von zippopotam.us statt. Der Dienst sieht ausschließlich die IP-Adresse unseres eigenen Webservers.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Korrektheit von Adressdaten und Vermeidung von Fehlzustellungen).
8. E-Mail-Versand
Der Versand von transaktionalen E-Mails (wie Bestellbestätigungen, Versandbenachrichtigungen und Stornobestätigungen) erfolgt über den SMTP-Server mail.it-solutions-krammer.de.
Betreiber dieses Mailservers ist die [IT-Solutions Krammer / Genauer Firmenname des Dienstleisters]. Mit dem Dienstleister wurde ein Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen, sofern es sich nicht um eigene Infrastruktur handelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
9. Bestelldaten und Speicherdauer
Wir bieten keine dauerhaften Kundenkonten an. Der Bestellvorgang erfolgt ausschließlich als Gast. Im Rahmen der Bestellung erheben wir folgende Daten:
- Vor- und Nachname
- E-Mail-Adresse
- Liefer- und Rechnungsadresse
- Bestellte Artikel, Beträge und Bestellzeitpunkt
- Zahlungs- und Versandstatus sowie die Sendungsnummer
Aufbewahrungsfristen:
- Steuer- und handelsrechtliche Aufbewahrung: Rechnungs- und Buchungsdaten werden aufgrund gesetzlicher Vorgaben (§ 147 AO, § 257 HGB) für 6 bis 10 Jahre aufbewahrt.
- Sonstige Daten: Daten, die nicht mehr für gesetzliche Aufbewahrungspflichten benötigt werden, werden nach Ablauf der Gewährleistungsfristen (in der Regel 2 Jahre) gelöscht.
10. Datensicherungen
Zur Erhaltung der Systemintegrität und des Schutzes vor Datenverlusten erstellen wir regelmäßige automatisierte Datenbank-Backups.
In diesen Sicherungsdateien befinden sich auch Bestelldaten. Wir bewahren stets die letzten 14 Sicherungen auf. Durch die rollierende Überschreibung werden gelöschte Kundendaten endgültig nach Ablauf des Backup-Zyklus (spätestens nach 14 Tagen) auch aus den Sicherungsdateien vollständig entfernt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse zur Gewährleistung der Datensicherheit nach Art. 32 DSGVO).
11. Nicht verwendete Dienste und Technologien
Zum Schutz Ihrer Privatsphäre verzichten wir bewusst auf datenintensive Erweiterungen. Wir setzen nicht ein:
- Keine Analyse- oder Trackingtools (wie Google Analytics, Matomo etc.)
- Keine Marketing- oder Retargeting-Pixel
- Keinen E-Mail-Newsletter oder automatisierte Mailings zu Werbezwecken
- Keine Social-Media-Plugins (kein Facebook-, Instagram- oder X-Share-Button)
- Keine externen Webfonts (wie Google Fonts) – Schriften werden lokal bzw. über Systemfonts bereitgestellt
- Keine externen Content Delivery Networks (CDNs) zur Bereitstellung von Skripten/Styling
- Keine Benutzerkonten oder Kundenprofilbildung
12. Ihre Rechte als betroffene Person
Sie haben nach der DSGVO folgende Rechte gegenüber uns bezüglich Ihrer personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO): Sie können Informationen über Ihre von uns verarbeiteten personenbezogenen Daten verlangen.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie haben das Recht, unverzüglich die Berichtigung unrichtiger oder Vervollständigung Ihrer Daten zu verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer bei uns gespeicherten Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sofern Ihre Daten auf Grundlage von berechtigten Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeitet werden, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen.
Widerrufsrecht bei Einwilligungen
Sofern Sie uns eine Einwilligung erteilt haben (z. B. im Cookie-Banner für Stripe-Skripte oder reCAPTCHA), können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Drittlandübermittlung
Soweit Daten in Staaten außerhalb des Europäischen Wirtschaftsraums (EWR) übermittelt werden (z. B. USA im Rahmen von Stripe oder Google), erfolgt dies auf Grundlage von Angemessenheitsbeschlüssen der EU-Kommission (EU-U.S. Data Privacy Framework) oder auf Basis von Standardvertragsklauseln der EU-Kommission.
Beschwerderecht bei der Aufsichtsbehörde
Sie haben unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs das Recht auf Beschwerde bei einer Datenschutz-Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstoßen.
Die für uns zuständige Aufsichtsbehörde richtet sich nach dem Bundesland unseres Firmensitzes.