Präambel
Mit dieser Datenschutzerklärung erklären wir dir, welche personenbezogenen Daten (kurz „Daten“) wir zu welchen Zwecken und in welchem Umfang verarbeiten, wenn du den Amnesty Shop besuchst oder dort bestellst. Sie gilt für alle Verarbeitungen im Zusammenhang mit diesem Onlineangebot.
Die verwendeten Begriffe sind nicht geschlechtsspezifisch.
Stand: 21. September 2026
Erstellt auf Grundlage des Datenschutz-Generators von Dr. Thomas Schwenke, von uns bearbeitet und ergänzt.
Verantwortlicher
tegrafo e.K.
Inhaber: Tobias Damm
Naugarder Str. 2
10409 Berlin
E-Mail-Adresse: shop@amnesty.tegrafo.de
Telefon: 030 81451311
Impressum: https://shop.amnesty.de/impressum/
Den Amnesty Shop betreibt tegrafo e.K. im eigenen Namen. Amnesty International Deutschland e. V. stellt Marke und Motive zur Verfügung, ist aber weder Betreiber des Shops noch dein Vertragspartner und erhält von uns keine personenbezogenen Daten über dich (siehe „Übermittlung von personenbezogenen Daten“).
Übersicht der Verarbeitungen
Die folgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.
Arten der verarbeiteten Daten
- Bestandsdaten.
- Zahlungsdaten.
- Kontaktdaten.
- Inhaltsdaten.
- Vertragsdaten.
- Nutzungsdaten.
- Meta-, Kommunikations- und Verfahrensdaten.
- Protokolldaten.
Kategorien betroffener Personen
- Kund*innen.
- Interessent*innen.
- Kommunikationspartner*innen.
- Nutzer*innen.
Zwecke der Verarbeitung
- Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten.
- Kommunikation.
- Sicherheitsmaßnahmen.
- Büro- und Organisationsverfahren.
- Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit.
- Informationstechnische Infrastruktur.
- Finanz- und Zahlungsmanagement.
- Geschäftsprozesse und betriebswirtschaftliche Verfahren.
Maßgebliche Rechtsgrundlagen
Im Folgenden erhältst du eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten. Bitte beachte, dass neben der DSGVO nationale Datenschutzvorgaben in deinem bzw. unserem Wohn- oder Sitzland gelten können. Sollten im Einzelfall speziellere Rechtsgrundlagen maßgeblich sein, teilen wir dir diese in dieser Datenschutzerklärung mit.
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO) – Du hast deine Einwilligung in die Verarbeitung deiner Daten für einen oder mehrere bestimmte Zwecke gegeben.
- Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO) – Die Verarbeitung ist für die Erfüllung eines Vertrags mit dir oder zur Durchführung vorvertraglicher Maßnahmen auf deine Anfrage erforderlich.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO) – Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der wir unterliegen.
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO) – Die Verarbeitung ist zur Wahrung unserer berechtigten Interessen oder der eines Dritten notwendig, sofern nicht deine Interessen oder Grundrechte und Grundfreiheiten überwiegen.
Nationale Datenschutzregelungen in Deutschland: Zusätzlich zur DSGVO gilt das Bundesdatenschutzgesetz (BDSG), insbesondere mit Spezialregelungen zum Recht auf Auskunft, zum Recht auf Löschung, zum Widerspruchsrecht, zur Verarbeitung besonderer Kategorien personenbezogener Daten, zur Verarbeitung für andere Zwecke und zur Übermittlung sowie zur automatisierten Entscheidungsfindung im Einzelfall. Für das Speichern von Informationen auf deinem Endgerät und das Auslesen daraus (z. B. Cookies) gilt § 25 des Gesetzes über den Datenschutz und den Schutz der Privatsphäre in der Telekommunikation und bei digitalen Diensten (TDDDG).
Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeiten und des Ausmaßes der Bedrohung der Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Zu den Maßnahmen gehören insbesondere die Sicherung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten durch Kontrolle des physischen und elektronischen Zugangs zu den Daten als auch des sie betreffenden Zugriffs, der Eingabe, der Weitergabe, der Sicherung der Verfügbarkeit und ihrer Trennung. Des Weiteren haben wir Verfahren eingerichtet, die eine Wahrnehmung von Betroffenenrechten, die Löschung von Daten und Reaktionen auf die Gefährdung der Daten gewährleisten. Ferner berücksichtigen wir den Schutz personenbezogener Daten bereits bei der Entwicklung bzw. Auswahl von Hardware, Software sowie Verfahren entsprechend dem Prinzip des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen.
Sicherung von Online-Verbindungen durch TLS-Verschlüsselung (HTTPS): Alle Daten, die zwischen deinem Browser und unserem Shop übertragen werden, sind mit TLS verschlüsselt. Du erkennst das am „https“ in der Adresszeile.
Übermittlung von personenbezogenen Daten
Im Rahmen unserer Verarbeitung von personenbezogenen Daten kommt es vor, dass diese an andere Stellen, Unternehmen oder Personen übermittelt beziehungsweise ihnen gegenüber offengelegt werden. Zu den Empfängern gehören insbesondere der Versanddienstleister (DHL), die Zahlungsdienstleister (Mollie sowie – je nach gewählter Zahlungsart – PayPal oder Apple), der Anbieter unseres Server-Standorts (Keyweb) sowie, soweit gesetzlich erforderlich, Steuerberatung und Behörden. In solchen Fällen beachten wir die gesetzlichen Vorgaben und schließen insbesondere entsprechende Verträge bzw. Vereinbarungen, die dem Schutz deiner Daten dienen, mit den Empfängern ab.
Keine Übermittlung an Amnesty International: Amnesty International Deutschland e. V. erhält von uns keine personenbezogenen Daten unserer Kund*innen – weder Namen noch Anschriften, E-Mail-Adressen oder Zahlungsinformationen. Die monatliche Abrechnung gegenüber Amnesty International enthält ausschließlich zusammengefasste Verkaufszahlen je Artikel ohne Personenbezug.
Internationale Datentransfers
Datenverarbeitung in Drittländern: Unsere eigenen Systeme stehen in Deutschland. Sofern wir Daten in einem Drittland (d. h. außerhalb der Europäischen Union (EU) oder des Europäischen Wirtschaftsraums (EWR)) verarbeiten oder die Verarbeitung im Rahmen der Inanspruchnahme von Diensten Dritter oder der Offenlegung bzw. Übermittlung von Daten an andere Personen, Stellen oder Unternehmen stattfindet, erfolgt dies nur im Einklang mit den gesetzlichen Vorgaben. Sofern das Datenschutzniveau in dem Drittland mittels eines Angemessenheitsbeschlusses anerkannt wurde (Art. 45 DSGVO), dient dieser als Grundlage des Datentransfers. Im Übrigen erfolgen Datentransfers nur dann, wenn das Datenschutzniveau anderweitig gesichert ist, insbesondere durch Standardvertragsklauseln (Art. 46 Abs. 2 lit. c) DSGVO), ausdrückliche Einwilligung oder im Fall vertraglicher oder gesetzlich erforderlicher Übermittlung (Art. 49 Abs. 1 DSGVO). Informationen zu Drittlandtransfers und vorliegenden Angemessenheitsbeschlüssen findest du beim Informationsangebot der EU-Kommission: https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection_en?prefLang=de. Im Rahmen des sogenannten „Data Privacy Framework“ (DPF) hat die EU-Kommission das Datenschutzniveau für bestimmte Unternehmen aus den USA mit dem Angemessenheitsbeschluss vom 10.07.2023 als sicher anerkannt. Die Liste der zertifizierten Unternehmen findest du unter https://www.dataprivacyframework.gov/ (in Englisch).
Allgemeine Informationen zur Datenspeicherung und Löschung
Wir löschen personenbezogene Daten, die wir verarbeiten, gemäß den gesetzlichen Bestimmungen, sobald die zugrundeliegenden Einwilligungen widerrufen werden oder keine weiteren rechtlichen Grundlagen für die Verarbeitung bestehen. Dies betrifft Fälle, in denen der ursprüngliche Verarbeitungszweck entfällt oder die Daten nicht mehr benötigt werden. Ausnahmen von dieser Regelung bestehen, wenn gesetzliche Pflichten oder besondere Interessen eine längere Aufbewahrung oder Archivierung der Daten erfordern.
Insbesondere müssen Daten, die aus handels- oder steuerrechtlichen Gründen aufbewahrt werden müssen oder deren Speicherung notwendig ist zur Rechtsverfolgung oder zum Schutz der Rechte anderer natürlicher oder juristischer Personen, entsprechend archiviert werden.
Bei mehreren Angaben zur Aufbewahrungsdauer oder Löschungsfristen eines Datums ist stets die längste Frist maßgeblich. Beginnt eine Frist nicht ausdrücklich zu einem bestimmten Datum und beträgt sie mindestens ein Jahr, so startet sie automatisch am Ende des Kalenderjahres, in dem das fristauslösende Ereignis eingetreten ist. Daten, die nicht mehr für den ursprünglich vorgesehenen Zweck, sondern aufgrund gesetzlicher Vorgaben oder anderer Gründe aufbewahrt werden, verarbeiten wir ausschließlich zu den Gründen, die ihre Aufbewahrung rechtfertigen.
Sicherungskopien: Von unseren Systemen erstellen wir täglich Sicherungskopien, die nach wenigen Tagen überschrieben werden. Gelöschte Daten können bis dahin noch in einer Sicherung enthalten sein; sie werden dort nicht mehr für andere Zwecke verwendet.
Die folgenden allgemeinen Fristen gelten für die Aufbewahrung und Archivierung nach deutschem Recht:
- 10 Jahre – Aufbewahrungsfrist für Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte, Eröffnungsbilanz sowie die zu ihrem Verständnis erforderlichen Arbeitsanweisungen und sonstigen Organisationsunterlagen (§ 147 Abs. 1 Nr. 1 i. V. m. Abs. 3 AO, § 14b Abs. 1 UStG, § 257 Abs. 1 Nr. 1 i. V. m. Abs. 4 HGB).
- 8 Jahre – Buchungsbelege, wie z. B. Rechnungen und Kostenbelege (§ 147 Abs. 1 Nr. 4 und 4a i. V. m. Abs. 3 Satz 1 AO sowie § 257 Abs. 1 Nr. 4 i. V. m. Abs. 4 HGB).
- 6 Jahre – Übrige Geschäftsunterlagen: empfangene Handels- oder Geschäftsbriefe, Wiedergaben der abgesandten Handels- oder Geschäftsbriefe, sonstige Unterlagen, soweit sie für die Besteuerung von Bedeutung sind (§ 147 Abs. 1 Nr. 2, 3, 5 i. V. m. Abs. 3 AO, § 257 Abs. 1 Nr. 2 u. 3 i. V. m. Abs. 4 HGB).
- 3 Jahre – Daten, die erforderlich sind, um potenzielle Gewährleistungs- und Schadensersatzansprüche oder ähnliche vertragliche Ansprüche und Rechte zu berücksichtigen sowie damit verbundene Anfragen zu bearbeiten, werden für die Dauer der regulären gesetzlichen Verjährungsfrist von drei Jahren gespeichert (§§ 195, 199 BGB).
Rechte der betroffenen Personen
Dir stehen als betroffene Person nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus Art. 15 bis 21 DSGVO ergeben:
- Widerspruchsrecht: Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit gegen die Verarbeitung deiner personenbezogenen Daten, die aufgrund von Art. 6 Abs. 1 lit. e oder f DSGVO erfolgt, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Werden deine personenbezogenen Daten verarbeitet, um Direktwerbung zu betreiben, hast du das Recht, jederzeit Widerspruch gegen die Verarbeitung zum Zwecke derartiger Werbung einzulegen.
- Widerrufsrecht bei Einwilligungen: Du hast das Recht, erteilte Einwilligungen jederzeit zu widerrufen.
- Auskunftsrecht: Du hast das Recht, eine Bestätigung darüber zu verlangen, ob dich betreffende Daten verarbeitet werden, und auf Auskunft über diese Daten sowie auf weitere Informationen und eine Kopie der Daten entsprechend den gesetzlichen Vorgaben.
- Recht auf Berichtigung: Du hast entsprechend den gesetzlichen Vorgaben das Recht, die Vervollständigung der dich betreffenden Daten oder die Berichtigung unrichtiger Daten zu verlangen.
- Recht auf Löschung und Einschränkung der Verarbeitung: Du hast nach Maßgabe der gesetzlichen Vorgaben das Recht, zu verlangen, dass dich betreffende Daten unverzüglich gelöscht werden, bzw. alternativ eine Einschränkung der Verarbeitung der Daten zu verlangen.
- Recht auf Datenübertragbarkeit: Du hast das Recht, dich betreffende Daten, die du uns bereitgestellt hast, nach Maßgabe der gesetzlichen Vorgaben in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu fordern.
- Beschwerde bei einer Aufsichtsbehörde: Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs hast du das Recht, bei einer Datenschutzaufsichtsbehörde Beschwerde einzulegen, insbesondere in dem Mitgliedstaat deines gewöhnlichen Aufenthalts, deines Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes, wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt. Die für uns zuständige Aufsichtsbehörde ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin, https://www.datenschutz-berlin.de/.
Bestellung und Vertragsabwicklung
Wir verarbeiten deine Daten, um dir die Auswahl und Bestellung von Artikeln zu ermöglichen sowie die Bestellung zu bezahlen, zu liefern und abzuwickeln. Dazu gehören die Bearbeitung von Rückfragen, Rücksendungen, Widerrufen und Gewährleistungsfällen sowie die Erfüllung unserer gesetzlichen Pflichten, etwa zur Aufbewahrung von Geschäftsunterlagen. Darüber hinaus verarbeiten wir die Daten auf Grundlage unserer berechtigten Interessen an einer ordnungsgemäßen Geschäftsführung und an Sicherheitsmaßnahmen zum Schutz unserer Kund*innen und unseres Geschäftsbetriebs vor Missbrauch.
Welche Angaben für eine Bestellung erforderlich sind, siehst du im Bestellvorgang an der Kennzeichnung der Felder. Ohne diese Angaben können wir die Bestellung nicht ausführen. Alle weiteren Angaben sind freiwillig.
- Verarbeitete Datenarten: Bestandsdaten (z. B. Name, Anschrift); Kontaktdaten (z. B. E-Mail-Adresse, Telefonnummer); Vertragsdaten (z. B. bestellte Artikel, Bestellnummer, gewählte Zahlungs- und Versandart); Zahlungsdaten (z. B. Zahlungsstatus, Rechnungen); Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adresse und Zeitpunkt der Bestellung).
- Betroffene Personen: Kund*innen; Interessent*innen.
- Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Kommunikation; Sicherheitsmaßnahmen; Büro- und Organisationsverfahren; Finanz- und Zahlungsmanagement.
- Aufbewahrung und Löschung: Bestelldaten bewahren wir für die Dauer der gesetzlichen Gewährleistungs- und Verjährungsfristen auf; Rechnungen und Buchungsbelege unterliegen den handels- und steuerrechtlichen Aufbewahrungsfristen (siehe „Allgemeine Informationen zur Datenspeicherung und Löschung“).
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:
- Bestellung ohne Kundenkonto: Du bestellst im Amnesty Shop als Gast. Ein Kundenkonto musst du dafür nicht anlegen; eine Registrierung bieten wir derzeit nicht an. Deine Bestelldaten werden der jeweiligen Bestellung zugeordnet gespeichert. Die Bestellbestätigung sowie die Rechtstexte (AGB, Widerrufsbelehrung, diese Datenschutzerklärung) erhältst du per E-Mail an die von dir angegebene Adresse; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO).
- DHL – Versand und Sendungsverfolgung: Für den Versand nutzen wir die Dienste von DHL. Über eine Programmierschnittstelle (API) erstellen wir Versandetiketten und übermitteln dabei die für die Zustellung erforderlichen Angaben, insbesondere Name und Lieferanschrift der Empfänger*innen sowie Angaben zur Sendung. Gibst du beim Bestellen Zustellwünsche an (z. B. einen Wunschtag, einen Wunschnachbarn oder einen Ablageort), übermitteln wir auch diese an DHL. Möchtest du an eine Packstation, eine Filiale oder einen Paketshop liefern lassen, kannst du an der Kasse nach Standorten suchen; dabei senden wir die von dir dafür eingegebene Adresse oder Postleitzahl an DHL, um passende Standorte zu ermitteln, und übermitteln den gewählten Standort sowie – bei Packstationen – deine DHL-Postnummer mit der Sendung. Deine E-Mail-Adresse und Telefonnummer geben wir nicht an DHL weiter; eine Benachrichtigung über den Sendungsstatus durch DHL findet deshalb nicht statt. Die Sendungsnummer teilen wir dir per E-Mail mit; der darin enthaltene Link zur Sendungsverfolgung führt auf die Website von DHL, wobei DHL deine IP-Adresse verarbeitet; Dienstanbieter: DHL Paket GmbH, Sträßchensweg 10, 53113 Bonn, Deutschland; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), Einwilligung (Art. 6 Abs. 1 S. 1 lit. a) DSGVO); Website: https://www.dhl.de; Datenschutzerklärung: https://www.dhl.de/de/privatkunden/kundenservice/datenschutz.html.
- Rücksendungen: Meldest du eine Rücksendung an, ordnen wir sie deiner Bestellung zu und speichern den von dir angegebenen Grund. Erstellen wir für dich ein Rücksendeetikett, übermitteln wir dafür Name und Anschrift an DHL (siehe oben). Rücksendungen werden an unserer Retourenstation erfasst und der Bestellung zugeordnet; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO).
- Elektronische Widerrufsfunktion: Über die Seite „Vertrag widerrufen“ kannst du deinen Widerruf online erklären. Dabei verarbeiten wir die von dir angegebene Bestellnummer, deinen Vor- und Nachnamen sowie ggf. deine E-Mail-Adresse und Angaben dazu, welche Artikel du widerrufen möchtest. Wir speichern die Erklärung mit Datum und Uhrzeit des Eingangs zu deiner Bestellung und senden dir unverzüglich eine Eingangsbestätigung per E-Mail. Die Erklärung bewahren wir zum Nachweis für die Dauer der gesetzlichen Verjährungs- und Aufbewahrungsfristen auf; Dienstanbieter: Ausführung auf unserem eigenen Server; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO).
- Zahlungsverkehr, Buchhaltung und Steuern: Zur Abwicklung von Zahlungen, zur Buchführung und zur Erfüllung steuerlicher Pflichten verarbeiten wir die dafür erforderlichen Bestell- und Zahlungsdaten und geben sie, soweit nötig, an unser Kreditinstitut, unsere Steuerberatung und die Finanzbehörden weiter; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO), Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
- WooCommerce und Germanized: Unser Shop läuft mit der Software WooCommerce und der Erweiterung Germanized, die den Shop an die rechtlichen Anforderungen in Deutschland anpasst. Beide werden auf unserem eigenen Server ausgeführt; eine Übermittlung deiner Daten an die Hersteller findet dadurch nicht statt; Dienstanbieter: Ausführung auf unserem eigenen Server; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Kontakt und Hilfe
Wenn du dich an uns wendest – über das Kontaktformular auf unserer Seite „Hilfe & Kontakt“, per E-Mail oder telefonisch –, verarbeiten wir deine Angaben, soweit dies zur Beantwortung deiner Anfrage und für etwaige angefragte Maßnahmen erforderlich ist.
- Verarbeitete Datenarten: Bestandsdaten (z. B. Name); Kontaktdaten (z. B. E-Mail-Adresse, Telefonnummer); Inhaltsdaten (z. B. deine Nachricht, Anhänge); Vertragsdaten (z. B. Bestellnummer); Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adresse, Zeitangaben).
- Betroffene Personen: Kommunikationspartner*innen; Interessent*innen; Kund*innen.
- Zwecke der Verarbeitung: Kommunikation; Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Büro- und Organisationsverfahren.
- Aufbewahrung und Löschung: Anfragen, die sich nicht auf eine Bestellung beziehen, löschen wir spätestens sechs Monate nach Abschluss der Anfrage. Anfragen zu einer Bestellung bewahren wir zusammen mit den Bestelldaten auf (siehe „Allgemeine Informationen zur Datenspeicherung und Löschung“).
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:
- Kontaktformular (Ticketsystem): Für Anfragen betreiben wir ein Ticketsystem (SupportCandy) auf unserem eigenen Server. Um ein Ticket zu eröffnen, meldest du dich mit deiner E-Mail-Adresse an; dazu senden wir dir einen Einmalcode per E-Mail. Zu jedem Ticket speichern wir neben deinem Namen, deiner E-Mail-Adresse, dem Betreff, deinen Nachrichten und etwaigen Anhängen auch die IP-Adresse, den Browser und das Betriebssystem, von denen aus das Ticket erstellt wurde, sowie die Zeitpunkte der Nachrichten. Diese technischen Angaben dienen dem Schutz vor Missbrauch. Über neue Antworten informieren wir dich per E-Mail. Eine Übermittlung an Dritte findet nicht statt; Dienstanbieter: Ausführung auf unserem eigenen Server; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://supportcandy.net/.
- E-Mail und Telefon: Schreibst du uns eine E-Mail oder rufst du an, verarbeiten wir die dabei anfallenden Angaben zur Bearbeitung deines Anliegens. Bitte beachte, dass E-Mails auf dem Transportweg zwar in der Regel verschlüsselt sind, aber nicht auf den beteiligten Servern (siehe „Bereitstellung des Onlineangebots und Webhosting“); Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Zahlungsverfahren
Um dir sichere und bequeme Zahlungsmöglichkeiten anzubieten, setzen wir neben unserem Kreditinstitut den Zahlungsdienstleister Mollie ein. Die Zahlungsdaten, die du bei der Zahlung eingibst (z. B. Kartennummern oder Zugangsdaten zu deinem PayPal- oder Apple-Konto), werden ausschließlich vom jeweiligen Zahlungsdienstleister verarbeitet und bei ihm gespeichert. Wir erhalten keine Karten- oder Kontodaten, sondern lediglich die Bestätigung oder Ablehnung der Zahlung sowie die für die Zuordnung nötigen Angaben (z. B. Transaktionsnummer, Betrag, Zahlungsart und bei PayPal die vom Zahlungsdienst übermittelte E-Mail-Adresse). Unter Umständen prüfen Zahlungsdienstleister die Angaben zur Betrugsprävention; hierzu verweisen wir auf deren Datenschutzhinweise.
Für die Zahlungsgeschäfte gelten die Geschäftsbedingungen und die Datenschutzhinweise der jeweiligen Zahlungsdienstleister, die du auf deren Websites bzw. in der Transaktionsanwendung abrufen kannst. Dort findest du auch Informationen zur Geltendmachung deiner Betroffenenrechte gegenüber dem Zahlungsdienstleister.
- Verarbeitete Datenarten: Bestandsdaten (z. B. Name, Anschrift); Kontaktdaten (z. B. E-Mail-Adresse); Zahlungsdaten (z. B. Zahlungsart, Betrag, Transaktionsnummer, Zahlungsstatus); Vertragsdaten (z. B. Bestellnummer, bestellte Artikel); Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adresse, Zeitangaben).
- Betroffene Personen: Kund*innen.
- Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten; Finanz- und Zahlungsmanagement.
- Aufbewahrung und Löschung: Zahlungsbelege unterliegen den handels- und steuerrechtlichen Aufbewahrungsfristen (siehe „Allgemeine Informationen zur Datenspeicherung und Löschung“).
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO).
Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:
- Vorkasse (Banküberweisung): Bei Zahlung per Vorkasse teilen wir dir in der Bestellbestätigung unsere Bankverbindung und einen Verwendungszweck mit. Die Zahlung erfolgt von deinem Konto auf unser Geschäftskonto, ohne Einbindung eines externen Zahlungsdienstleisters. Verarbeitet werden dabei die Angaben, die uns unser Kreditinstitut mit dem Zahlungseingang übermittelt, insbesondere Name der Kontoinhaber, IBAN, Betrag, Verwendungszweck und Buchungsdatum. Diese Angaben verwenden wir ausschließlich zur Zuordnung und Verbuchung der Zahlung sowie für etwaige Erstattungen; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c) DSGVO).
- Mollie (Kartenzahlung, PayPal, Apple Pay): Die Zahlungsarten Karte, PayPal und Apple Pay wickeln wir über den Zahlungsdienstleister Mollie ab. Wählst du eine dieser Zahlungsarten, übermitteln wir an Mollie die für die Zahlung erforderlichen Angaben, insbesondere Name, Rechnungs- und Lieferanschrift, E-Mail-Adresse, Bestellnummer, Bestellpositionen und Betrag. Für die Kartenzahlung werden die Eingabefelder für Kartendaten direkt von Mollie bereitgestellt („Mollie Components“): Beim Aufruf der Kasse lädt dein Browser dafür ein Skript von Mollie (js.mollie.com), wobei deine IP-Adresse an Mollie übermittelt wird; die Kartendaten gibst du unmittelbar bei Mollie ein, sie erreichen unseren Server nicht. Bei PayPal und Apple Pay wirst du zur Freigabe der Zahlung zu PayPal bzw. Apple weitergeleitet; Dienstanbieter: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO), Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://www.mollie.com/de; Datenschutzerklärung: https://www.mollie.com/de/privacy.
- PayPal: Zahlungsdienstleistungen; Dienstanbieter: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://www.paypal.com/de; Datenschutzerklärung: https://www.paypal.com/de/webapps/mpp/ua/privacy-full.
- Apple Pay: Zahlungsdienstleistungen; Dienstanbieter: Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland; Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); Website: https://www.apple.com/de/apple-pay/; Datenschutzerklärung: https://www.apple.com/legal/privacy/de-ww/.
Bereitstellung des Onlineangebots und Webhosting
Wir verarbeiten deine Daten, um dir unser Onlineangebot zur Verfügung stellen zu können. Zu diesem Zweck verarbeiten wir deine IP-Adresse, die notwendig ist, um die Inhalte und Funktionen des Shops an deinen Browser oder dein Endgerät zu übermitteln.
- Verarbeitete Datenarten: Nutzungsdaten (z. B. Seitenaufrufe, verwendete Gerätetypen und Betriebssysteme); Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben); Protokolldaten (z. B. Logfiles betreffend den Abruf von Daten oder Zugriffszeiten); Inhaltsdaten (z. B. Inhalte von E-Mails).
- Betroffene Personen: Nutzer*innen (z. B. Webseitenbesucher*innen, Nutzer*innen von Onlinediensten).
- Zwecke der Verarbeitung: Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit; Informationstechnische Infrastruktur; Sicherheitsmaßnahmen.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Weitere Hinweise zu Verarbeitungsprozessen, Verfahren und Diensten:
- Eigener Server in einem Rechenzentrum in Deutschland: Unser Onlineangebot läuft auf einem von uns gemieteten und selbst administrierten Server, der in einem Rechenzentrum der Keyweb AG in Deutschland steht. Der Anbieter hat keinen Zugriff auf die Inhalte, betreibt aber die Infrastruktur (Strom, Netzanbindung, Hardware); Dienstanbieter: Keyweb AG, Neuwerkstraße 45/46, 99084 Erfurt, Deutschland; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Website: https://www.keyweb.de; Datenschutzerklärung: https://www.keyweb.de/de/datenschutz. Auftragsverarbeitungsvertrag: Mit dem Anbieter besteht ein Vertrag über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO.
- Erhebung von Zugriffsdaten und Logfiles: Der Zugriff auf unser Onlineangebot wird in Form von Server-Logfiles protokolliert. Dazu gehören die Adresse der abgerufenen Seite oder Datei, Datum und Uhrzeit des Abrufs, übertragene Datenmenge, Meldung über den erfolgreichen Abruf, Browsertyp nebst Version, Betriebssystem, die zuvor besuchte Seite (Referrer) sowie die IP-Adresse. Die Logfiles dienen der Sicherheit (z. B. zur Abwehr von Angriffen) und der Stabilität des Servers; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO). Löschung von Daten: Logfiles werden wöchentlich rotiert und spätestens nach fünf Wochen gelöscht. Daten, deren weitere Aufbewahrung zu Beweiszwecken erforderlich ist, sind bis zur endgültigen Klärung des jeweiligen Vorfalls von der Löschung ausgenommen.
- E-Mail-Versand und -Hosting: Den Versand, den Empfang und die Speicherung von E-Mails betreiben wir auf unserem eigenen Server. Dabei werden die Adressen der Empfänger*innen und Absender*innen, weitere Angaben zum Versand (z. B. beteiligte Provider) sowie die Inhalte der E-Mails verarbeitet. E-Mails werden im Internet in der Regel auf dem Transportweg verschlüsselt, aber – sofern kein Ende-zu-Ende-Verschlüsselungsverfahren eingesetzt wird – nicht auf den Servern, von denen sie abgesendet und empfangen werden. Für den Übertragungsweg zwischen Absender und unserem Server können wir daher keine Verantwortung übernehmen; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
- Protokollierung des E-Mail-Versands: Die von unserem Shop versendeten E-Mails (z. B. Bestellbestätigungen, Versandbenachrichtigungen, Antworten aus dem Ticketsystem) protokollieren wir, um Zustellprobleme erkennen und beheben zu können. Protokolliert werden Absender, Empfänger, Betreff, Zeitpunkt und Inhalt der Nachricht. Die Protokolle löschen wir automatisch nach 30 Tagen; Dienstanbieter: Ausführung auf unserem eigenen Server; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
- Zwischenspeicherung (Caching): Um Seiten schneller auszuliefern, speichern wir fertig erzeugte Seiten auf unserem Server zwischen. Personenbezogene Inhalte (Warenkorb, Kasse, Bestellungen) werden davon ausgenommen; Dienstanbieter: Ausführung auf unserem eigenen Server; Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
- Schriften: Die im Shop verwendeten Schriften liegen auf unserem eigenen Server. Beim Laden der Schriften werden keine Daten an Dritte übermittelt.
Einsatz von Cookies
Unter dem Begriff „Cookies“ werden Funktionen verstanden, die Informationen auf deinem Endgerät speichern und aus ihm auslesen. Wir setzen ausschließlich Cookies ein, die für den Betrieb des Shops erforderlich sind – etwa damit dein Warenkorb erhalten bleibt, während du dich im Shop bewegst, oder damit du nach einer Anmeldung angemeldet bleibst. Solche Cookies dürfen wir ohne deine Einwilligung setzen (§ 25 Abs. 2 Nr. 2 TDDDG). Cookies zu Analyse- oder Werbezwecken setzen wir nicht; deshalb fragen wir auch keine Einwilligung über ein Cookie-Banner ab.
Im Einzelnen:
- Warenkorb und Sitzung (WooCommerce): Cookies, die deinen Warenkorb deiner Sitzung zuordnen und festhalten, ob Artikel im Warenkorb liegen. Sie werden spätestens 48 Stunden nach deinem letzten Besuch ungültig.
- Anmeldung (WordPress): Cookies, die dich nach einer Anmeldung als angemeldet erkennen und deine Einstellungen im Adminbereich speichern. Sie betreffen nur Personen mit einem Konto.
- Zahlung (Mollie): Bei der Kartenzahlung kann Mollie zur Betrugsprävention Cookies setzen; Einzelheiten findest du in der Datenschutzerklärung von Mollie (siehe „Zahlungsverfahren“).
- Verarbeitete Datenarten: Meta-, Kommunikations- und Verfahrensdaten (z. B. Sitzungskennungen, Zeitangaben).
- Betroffene Personen: Nutzer*innen (z. B. Webseitenbesucher*innen, Nutzer*innen von Onlinediensten).
- Zwecke der Verarbeitung: Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit; Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO); Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b) DSGVO); § 25 Abs. 2 Nr. 2 TDDDG.
Eingebundene Inhalte Dritter
Wir binden so wenige Inhalte von fremden Servern ein wie möglich. Schriften, Skripte und Bilder – auch die Symbole der Zahlungsarten – liegen auf unserem eigenen Server. Eine Ausnahme ist das unter „Zahlungsverfahren“ beschriebene Skript für die Kartenzahlung: Es lädt dein Browser erst an der Kasse von unserem Zahlungsdienstleister Mollie, wobei deine IP-Adresse an Mollie übermittelt wird.
- Verarbeitete Datenarten: Meta-, Kommunikations- und Verfahrensdaten (z. B. IP-Adressen, Zeitangaben).
- Betroffene Personen: Nutzer*innen (z. B. Webseitenbesucher*innen, Nutzer*innen von Onlinediensten).
- Zwecke der Verarbeitung: Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f) DSGVO).
Änderung und Aktualisierung
Wir bitten dich, dich regelmäßig über den Inhalt unserer Datenschutzerklärung zu informieren. Wir passen die Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen. Wir informieren dich, sobald durch die Änderungen eine Mitwirkungshandlung deinerseits (z. B. eine Einwilligung) oder eine sonstige individuelle Benachrichtigung erforderlich wird.
Sofern wir in dieser Datenschutzerklärung Adressen und Kontaktinformationen von Unternehmen und Organisationen angeben, bitten wir zu beachten, dass sich diese über die Zeit ändern können. Bitte prüfe die Angaben vor einer Kontaktaufnahme.
Begriffsdefinitionen
In diesem Abschnitt erhältst du eine Übersicht über die in dieser Datenschutzerklärung verwendeten Begriffe. Soweit die Begriffe gesetzlich definiert sind, gelten deren gesetzliche Definitionen. Die nachfolgenden Erläuterungen sollen vor allem dem Verständnis dienen.
- Bestandsdaten: Bestandsdaten umfassen wesentliche Informationen, die für die Identifikation und Verwaltung von Vertragspartner*innen, Benutzerkonten und ähnlichen Zuordnungen notwendig sind, etwa Namen und Kontaktinformationen.
- Inhaltsdaten: Inhaltsdaten umfassen Informationen, die im Zuge der Erstellung und Übermittlung von Inhalten anfallen, z. B. Texte, Bilder oder Dateianhänge samt zugehöriger Angaben wie Zeitpunkt oder Urheber.
- Kontaktdaten: Kontaktdaten sind Informationen, die die Kommunikation mit Personen ermöglichen, insbesondere Telefonnummern, postalische Adressen und E-Mail-Adressen.
- Meta-, Kommunikations- und Verfahrensdaten: Informationen darüber, wie Daten verarbeitet, übermittelt und verwaltet werden – etwa IP-Adressen, Zeitstempel, Identifikationsnummern und Protokolle von Vorgängen.
- Nutzungsdaten: Informationen darüber, wie ein Onlineangebot genutzt wird, z. B. aufgerufene Seiten, Verweildauer, Klickpfade sowie Angaben zu Gerät und Browser.
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Als identifizierbar gilt eine Person, die direkt oder indirekt – etwa über einen Namen, eine Kennnummer, Standortdaten oder eine Online-Kennung – identifiziert werden kann.
- Protokolldaten: Informationen über Ereignisse oder Aktivitäten, die in einem System protokolliert wurden, z. B. Zeitstempel, IP-Adressen, Zugriffe und Fehlermeldungen.
- Verantwortlicher: Die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
- Verarbeitung: Jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten – vom Erheben über das Speichern und Übermitteln bis zum Löschen.
- Vertragsdaten: Informationen, die sich auf den Abschluss und die Durchführung eines Vertrags beziehen, z. B. bestellte Artikel, Bestellnummer, Preise und Zahlungsbedingungen.
- Zahlungsdaten: Informationen, die zur Abwicklung von Zahlungen erforderlich sind, z. B. Zahlungsart, Transaktionsnummer, Betrag und Zahlungsstatus.