Zum Hauptinhalt springen

Datenschutz

1. Verantwortlicher und Kontakt

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:

30works GmbH

Pfeilstrasse 47

50672 Köln

Deutschland

Telefon: +49 221 33779999

E-Mail: hello@fancypics.de

Die veröffentlichten Kontaktangaben sind nicht für die Übersendung unverlangter Werbung oder nicht angeforderter Informationssendungen bestimmt.

„Personenbezogene Daten“ sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Mit dieser Datenschutzerklärung informieren wir Sie darüber, welche Daten wir bei der Nutzung unserer Website und unserer Leistungen verarbeiten, zu welchen Zwecken dies geschieht und welche Rechte Ihnen zustehen.

2. Allgemeine Grundsätze der Datenverarbeitung

2.1 Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten nur, wenn hierfür eine rechtliche Grundlage besteht. Je nach Verarbeitung kommen insbesondere folgende Rechtsgrundlagen in Betracht:

Einwilligung, Art. 6 Abs. 1 lit. a DSGVO: Die Verarbeitung erfolgt, nachdem Sie ihr zugestimmt haben. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Vertrag und vorvertragliche Maßnahmen, Art. 6 Abs. 1 lit. b DSGVO: Die Verarbeitung ist erforderlich, um einen Vertrag mit Ihnen zu erfüllen oder auf Ihre Anfrage hin vorvertragliche Schritte durchzuführen.

Rechtliche Verpflichtung, Art. 6 Abs. 1 lit. c DSGVO: Die Verarbeitung ist erforderlich, damit wir gesetzliche Pflichten erfüllen können.

Berechtigte Interessen, Art. 6 Abs. 1 lit. f DSGVO: Die Verarbeitung dient einem berechtigten Interesse von uns oder einem Dritten und Ihre entgegenstehenden Interessen, Grundrechte und Grundfreiheiten überwiegen nicht.

Soweit bei einer Verarbeitung Informationen auf Ihrem Endgerät gespeichert oder bereits dort gespeicherte Informationen ausgelesen werden, beachten wir zusätzlich § 25 TDDDG. Nicht unbedingt erforderliche Technologien setzen wir nur nach Ihrer Einwilligung ein.

2.2 Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur weiter, wenn dies für den jeweiligen Zweck erforderlich ist oder eine andere Rechtsgrundlage die Weitergabe erlaubt. Empfänger können insbesondere Hosting- und IT-Dienstleister, Analyse- und Marketinganbieter, Zahlungsdienstleister, Versandunternehmen, Kommunikationsdienstleister, Berater sowie Behörden sein.

Dienstleister, die Daten ausschließlich nach unserer Weisung verarbeiten, binden wir auf Grundlage eines Vertrags über Auftragsverarbeitung ein. Soweit ein Empfänger eigene Zwecke und Mittel der Verarbeitung bestimmt, handelt er als eigenständig Verantwortlicher. Besteht für eine bestimmte Verarbeitung eine gemeinsame Verantwortlichkeit, schließen wir die hierfür erforderliche Vereinbarung.

2.3 Übermittlungen in Drittländer

Einige der von uns eingesetzten Anbieter haben ihren Sitz außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums oder können Daten dort verarbeiten. In diesen Fällen achten wir auf die gesetzlichen Voraussetzungen für Drittlandübermittlungen. Als Grundlage kommen insbesondere ein Angemessenheitsbeschluss der Europäischen Kommission, eine gültige Zertifizierung nach dem EU-US Data Privacy Framework oder die von der Europäischen Kommission genehmigten Standardvertragsklauseln in Betracht. Soweit erforderlich, werden zusätzliche Schutzmaßnahmen vereinbart oder umgesetzt.

2.4 Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck benötigt werden. Danach löschen oder anonymisieren wir die Daten, sofern keine gesetzlichen Aufbewahrungspflichten, berechtigten Beweissicherungsinteressen oder sonstigen rechtlichen Gründe für eine weitere Speicherung bestehen.

Daten aus Vertrags- und Geschäftsbeziehungen können insbesondere für die Dauer handels- und steuerrechtlicher Aufbewahrungsfristen gespeichert bleiben. Daten, die zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich sind, können bis zum Ablauf der maßgeblichen Verjährungsfristen aufbewahrt werden.

2.5 Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um personenbezogene Daten vor Verlust, Manipulation und unberechtigtem Zugriff zu schützen. Die Übertragung unserer Website erfolgt verschlüsselt über TLS. Eine verschlüsselte Verbindung erkennen Sie insbesondere an „https://“ in der Adresszeile Ihres Browsers. Trotz dieser Maßnahmen kann eine Datenübertragung über das Internet nicht mit absoluter Sicherheit gewährleistet werden.

3. Technischer Betrieb und Hosting

Für den Betrieb unserer Website nutzen wir eine auf mehrere Dienstleister verteilte technische Infrastruktur. Vercel stellt das Frontend, das Content Delivery Network und serverseitige Funktionen bereit. Backend und Datenbank werden über Hetzner betrieben.

3.1 Vercel: Frontend, CDN und Funktionen

Wir verwenden Dienste der Vercel Inc., 440 N Barranca Avenue #4133, Covina, California 91723, USA („Vercel“), um das Frontend unserer Website auszuliefern, Inhalte über ein Content Delivery Network bereitzustellen und bestimmte serverseitige Funktionen auszuführen.

Bei Aufrufen unserer Website können insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer, Browser- und Geräteinformationen, HTTP-Header, Antwortstatus sowie technische Protokoll-, Fehler- und Sicherheitsdaten verarbeitet werden. Werden über eine von Vercel ausgeführte Funktion Angaben übermittelt, können auch die für die jeweilige Funktion erforderlichen Inhalte verarbeitet werden, beispielsweise Kontakt-, Bestell- oder Transaktionsdaten.

Die Verarbeitung dient der sicheren, schnellen und zuverlässigen Bereitstellung unseres Onlineangebots. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Soweit eine Funktion für einen Vertrag oder eine vorvertragliche Anfrage eingesetzt wird, ist zusätzlich oder vorrangig Art. 6 Abs. 1 lit. b DSGVO einschlägig.

Mit Vercel besteht ein Vertrag über Auftragsverarbeitung. Vercel kann Daten im Rahmen seiner globalen Infrastruktur auch in den USA oder in anderen Drittländern verarbeiten. Für Übermittlungen in die USA stützt sich Vercel unter anderem auf seine Zertifizierung nach dem EU-US Data Privacy Framework; ergänzend können Standardvertragsklauseln eingesetzt werden.

Weitere Informationen: Datenschutzhinweise von Vercel

3.2 Hetzner: Backend und Datenbank

Backend und Datenbank unserer Website werden über Dienste der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland („Hetzner“) betrieben.

Dabei verarbeitet Hetzner die Daten, die für den Betrieb dieser Systeme erforderlich sind. Abhängig von der Nutzung unserer Website können hierzu technische Verbindungs- und Protokolldaten sowie die in unseren Anwendungen gespeicherten Kontakt-, Kunden-, Vertrags-, Bestell- und Kommunikationsdaten gehören.

Die Verarbeitung erfolgt zur Bereitstellung einer zuverlässigen, leistungsfähigen und sicheren technischen Infrastruktur. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Soweit die Infrastruktur zur Durchführung von Verträgen oder vorvertraglichen Maßnahmen genutzt wird, beruht die jeweilige Verarbeitung außerdem auf Art. 6 Abs. 1 lit. b DSGVO.

Mit Hetzner besteht ein Vertrag über Auftragsverarbeitung.

Weitere Informationen: Datenschutzhinweise von Hetzner

3.3 Server- und Sicherheitsprotokolle

Beim Besuch der Website entstehen technisch bedingt Protokolldaten. Hierzu können insbesondere gehören:

IP-Adresse und Hostname des zugreifenden Geräts,

Zeitpunkt und Dauer der Anfrage,

aufgerufene Adresse und zuvor besuchte Seite,

Browsertyp, Browserversion und Betriebssystem,

übertragene Datenmenge, Antwortstatus und technische Fehlerangaben sowie

Informationen, die zur Erkennung und Abwehr missbräuchlicher oder automatisierter Zugriffe erforderlich sind.

Diese Daten werden verwendet, um Anfragen auszuliefern, die Stabilität und Sicherheit der Systeme zu gewährleisten, technische Fehler zu untersuchen und Angriffe abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb der Website.

Protokolldaten werden gelöscht oder anonymisiert, sobald sie für Betrieb, Fehleranalyse und Sicherheitszwecke nicht mehr erforderlich sind. Eine längere Speicherung kann erfolgen, wenn ein konkreter Sicherheitsvorfall untersucht werden muss, die Daten als Nachweis benötigt werden oder gesetzliche Pflichten dies verlangen.

4. Cookies, lokale Speichertechnologien und Einwilligungsverwaltung

Unsere Website kann Cookies und vergleichbare Technologien verwenden. Dabei kann es sich um kleine Informationen handeln, die im Browser oder auf dem Endgerät gespeichert oder von dort ausgelesen werden.

Technologien, die unbedingt erforderlich sind, um die von Ihnen gewünschte Website oder Funktion bereitzustellen, können ohne vorherige Einwilligung eingesetzt werden. Der Zugriff auf das Endgerät erfolgt in diesem Fall auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Die damit verbundene Verarbeitung personenbezogener Daten beruht – abhängig vom Zweck – insbesondere auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

Nicht erforderliche Analyse- und Marketingtechnologien verwenden wir erst, nachdem Sie über unsere Einwilligungsverwaltung zugestimmt haben. Dies gilt insbesondere für PostHog sowie für die in dieser Erklärung beschriebenen Meta-Dienste. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG.

Sie können Ihre Auswahl jederzeit über die auf der Website erreichbaren ändern und eine Einwilligung mit Wirkung für die Zukunft widerrufen. Durch Browser-Einstellungen können Cookies zusätzlich blockiert oder gelöscht werden. Werden technisch erforderliche Informationen blockiert, können einzelne Funktionen der Website eingeschränkt sein.

5. Schutz vor automatisierten Zugriffen mit Vercel BotID

Wir verwenden Vercel BotID, einen Dienst der Vercel Inc., um besonders schutzbedürftige Bereiche unserer Website vor automatisierten Zugriffen, Spam, Betrugsversuchen, missbräuchlicher Nutzung und sonstigen Angriffen zu schützen. BotID kann beispielsweise bei Formularen, Anmelde-, Bestell- oder Zahlungsvorgängen sowie bei Schnittstellen eingesetzt werden.

BotID arbeitet im Hintergrund. Im Browser wird eine technische Prüfung ausgeführt, deren Ergebnis zusammen mit der jeweiligen Anfrage serverseitig ausgewertet wird. Eine sichtbare CAPTCHA-Aufgabe ist dabei grundsätzlich nicht erforderlich.

Je nach geschützter Funktion können insbesondere folgende Daten verarbeitet werden:

IP-Adresse, Datum und Uhrzeit der Anfrage,

aufgerufene URL oder geschützte Funktion,

HTTP-, Netzwerk-, Browser-, Geräte- und Betriebssysteminformationen,

technische Browser- und Gerätesignale,

Angaben zur Durchführung und zum Ergebnis der Prüfung sowie

die Bewertung, ob eine Anfrage voraussichtlich von einem Menschen oder einem automatisierten System stammt.

Die Verarbeitung beruht auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht im Schutz unserer Systeme, unserer Kunden und anderer Nutzer vor automatisierten Angriffen, Betrug und missbräuchlichen Zugriffen. Soweit für die unbedingt erforderliche Sicherheitsprüfung Informationen auf dem Endgerät gespeichert oder ausgelesen werden, erfolgt dies auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG.

Die Daten werden nur so lange verarbeitet, wie dies für die Sicherheitsprüfung, die Abwehr und Untersuchung missbräuchlicher Zugriffe sowie die Erfüllung gesetzlicher oder vertraglicher Pflichten erforderlich ist. Für die Auftragsverarbeitung und mögliche Drittlandübermittlungen gelten ergänzend die Angaben zum Einsatz von Vercel in Abschnitt 3.1.

6. Kontaktaufnahme

6.1 Kontaktformular

Wenn Sie uns über ein Kontaktformular schreiben, verarbeiten wir die von Ihnen eingegebenen Angaben sowie die mit der Übermittlung verbundenen technischen Daten. Hierzu können insbesondere Name, E-Mail-Adresse, Telefonnummer, Inhalt und Zeitpunkt der Nachricht sowie weitere von Ihnen freiwillig übermittelte Informationen gehören.

Wir verwenden die Daten, um Ihre Anfrage zu bearbeiten, Rückfragen zu beantworten und die Kommunikation zu dokumentieren. Bezieht sich die Anfrage auf einen Vertrag oder auf vorvertragliche Maßnahmen, ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. In anderen Fällen beruht die Verarbeitung auf unserem berechtigten Interesse an einer geordneten und effizienten Kommunikation nach Art. 6 Abs. 1 lit. f DSGVO. Soweit wir ausdrücklich um eine Einwilligung bitten, gilt Art. 6 Abs. 1 lit. a DSGVO.

6.2 E-Mail und Telefon

Entsprechendes gilt, wenn Sie uns per E-Mail oder Telefon kontaktieren. Wir verarbeiten die von Ihnen mitgeteilten Kontaktdaten und den Inhalt Ihrer Anfrage ausschließlich, soweit dies für die Bearbeitung und weitere Kommunikation erforderlich ist.

Kontakt- und Kommunikationsdaten werden gelöscht, wenn die Angelegenheit erledigt ist und keine gesetzlichen Aufbewahrungspflichten, vertraglichen Erfordernisse oder berechtigten Gründe für eine weitere Speicherung bestehen.

7. Analyse und Werbung

7.1 PostHog

Wir nutzen PostHog, einen Dienst der PostHog Inc., 2261 Market Street #4008, San Francisco, California 94114, USA. Die von uns verwendete PostHog-Umgebung wird in der Europäischen Union betrieben.

PostHog unterstützt uns dabei, die Nutzung unserer Website zu verstehen, Funktionen weiterzuentwickeln, Abläufe zu verbessern und technische Probleme zu erkennen. Abhängig davon, wie die Website genutzt wird und welche Funktionen von PostHog wir einsetzen, können insbesondere Seitenaufrufe, Interaktionen, Navigationsabläufe, Ereignisse im Zusammenhang mit verwendeten Funktionen, technische Browser- und Geräteinformationen, ungefähre regionale Angaben, Fehlermeldungen sowie von uns oder PostHog vergebene Kennungen verarbeitet werden.

PostHog wird auf unserer Website ausschließlich nach Ihrer Einwilligung aktiviert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können die Einwilligung jederzeit über die mit Wirkung für die Zukunft widerrufen.

Mit PostHog besteht ein Vertrag über Auftragsverarbeitung. Die Daten unserer PostHog-Umgebung werden in der EU verarbeitet. Soweit es im Rahmen von Support, Administration oder Unterauftragsverarbeitung zu einer Übermittlung in die USA oder ein anderes Drittland kommt, können insbesondere die Zertifizierung des Anbieters nach dem EU-US Data Privacy Framework und Standardvertragsklauseln als Übermittlungsgrundlage dienen.

Weitere Informationen: Datenschutzhinweise von PostHog

7.2 Meta-Pixel und Meta Custom Audiences

Nach Ihrer Einwilligung können wir auf unserer Website den Meta-Pixel und Funktionen für Meta Custom Audiences einsetzen. Anbieter ist die Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland („Meta“).

Mit diesen Diensten können wir nachvollziehen, ob Nutzer nach einer Anzeige von Meta unsere Website besuchen oder bestimmte Handlungen ausführen. Dies dient der Messung von Reichweite und Werbeerfolg, der Zuordnung von Conversions, der Optimierung von Kampagnen und der Bildung von Zielgruppen für Werbung auf Facebook, Instagram und weiteren von Meta genutzten Werbeumfeldern.

Abhängig von der jeweiligen Nutzung können insbesondere folgende Informationen an Meta übermittelt werden:

aufgerufene Seiten, URLs, Referrer und Zeitpunkte,

Interaktionen und Ereignisse, beispielsweise Aufruf eines Angebots, Beginn eines Bestellvorgangs oder Abschluss eines Kaufs,

technische Browser-, Geräte-, Netzwerk- und Betriebssysteminformationen,

IP-Adresse und von Meta oder uns verwendete Kennungen sowie

transaktionsbezogene Angaben wie Bestellwert, Währung oder Produktkategorie, soweit dies für die jeweilige Messung vorgesehen ist.

Bei diesen Informationen kann es sich um personenbezogene Daten handeln. Meta kann Daten mit einem bestehenden Facebook- oder Instagram-Konto verknüpfen und entsprechend den eigenen Datenschutzbestimmungen für eigene Zwecke verarbeiten. Wir erhalten von Meta insbesondere Berichte und Auswertungen und können die von Meta verarbeiteten Daten regelmäßig nicht unmittelbar einer bestimmten Person zuordnen. Dies bedeutet jedoch nicht, dass die an Meta übermittelten Daten anonym sind.

Meta-Pixel und Meta Custom Audiences werden erst aktiviert, wenn Sie zugestimmt haben. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können die Einwilligung jederzeit über die widerrufen.

Soweit wir und Meta bei der Erhebung von Ereignisdaten über Meta Business Tools und deren Übermittlung an Meta gemeinsam über Zwecke und Mittel entscheiden, besteht eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO. Diese gemeinsame Verantwortlichkeit beschränkt sich auf die Erhebung und Übermittlung. Die anschließende Verarbeitung durch Meta erfolgt in eigener Verantwortung von Meta. Die Aufgabenverteilung ist im Controller Addendum von Meta geregelt. Betroffenenrechte hinsichtlich der nachgelagerten Verarbeitung können unmittelbar bei Meta geltend gemacht werden. Werden entsprechende Anfragen an uns gerichtet, leiten wir sie im erforderlichen Umfang an Meta weiter.

Soweit wir eigene Kontaktlisten für Custom Audiences verwenden, erfolgt dies nur, wenn hierfür eine geeignete Rechtsgrundlage besteht, insbesondere eine entsprechende Einwilligung.

Meta kann Daten in den USA und anderen Drittländern verarbeiten. Für Übermittlungen in die USA stützt sich Meta unter anderem auf seine Zertifizierung nach dem EU-US Data Privacy Framework; je nach Verarbeitung können ergänzend Standardvertragsklauseln verwendet werden.

Weitere Informationen:

Datenschutzrichtlinie von Meta

Controller Addendum von Meta

Einstellungen für Werbung bei Meta

8. Newsletter und Brevo

8.1 Anmeldung und Versand

Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse sowie die für die Anmeldung, Zustellung und Dokumentation der Einwilligung erforderlichen Daten. Weitere Angaben, beispielsweise ein Name oder Interessen, werden nur erhoben, wenn sie im Anmeldeformular vorgesehen und als freiwillig gekennzeichnet sind.

Der Newsletterversand beruht auf Ihrer Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit über den Abmeldelink in jeder Newsletter-Nachricht oder durch eine Mitteilung an uns widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Zur Vermeidung missbräuchlicher Anmeldungen können Anmelde- und Bestätigungsdaten wie Zeitpunkt, IP-Adresse und Status des Anmeldevorgangs protokolliert werden. Diese Dokumentation dient dem Nachweis einer ordnungsgemäßen Einwilligung und beruht auf Art. 6 Abs. 1 lit. c und lit. f DSGVO.

8.2 Versand und Auswertung mit Brevo

Für den Versand und die Verwaltung unseres Newsletters nutzen wir Brevo, einen Dienst der Brevo GmbH, Köpenicker Str. 126, 10179 Berlin, Deutschland.

Brevo verarbeitet die Newsletterdaten in unserem Auftrag und unterstützt uns bei Versand, Empfängerverwaltung und statistischer Auswertung. Dabei können insbesondere Zustellbarkeit, Öffnungen, angeklickte Links, verwendete Geräte, Zeitpunkte sowie Reaktionen auf Newsletter erfasst werden. Eine Zuordnung dieser Informationen zu einzelnen Empfängern erfolgt nur, soweit dies von Ihrer Einwilligung umfasst ist. Die Ergebnisse helfen uns, Inhalte und Versandzeitpunkte zu verbessern und Newsletter an Interessen auszurichten.

Mit Brevo besteht ein Vertrag über Auftragsverarbeitung. Brevo stellt für seine Dienste eine Datenverarbeitung in der Europäischen Union bereit. Soweit Unterauftragnehmer außerhalb der EU oder des EWR beteiligt sind, gelten die gesetzlichen Voraussetzungen für Drittlandübermittlungen.

Weitere Informationen: Datenschutzhinweise von Brevo

8.3 Speicherdauer und Sperrliste

Newsletterdaten werden grundsätzlich bis zur Abmeldung gespeichert. Nach der Abmeldung löschen wir die Daten aus dem aktiven Verteiler, soweit sie nicht noch für andere rechtmäßige Zwecke benötigt werden.

Die E-Mail-Adresse kann anschließend in einer Sperrliste gespeichert werden, damit an diese Adresse keine weiteren Newsletter versandt werden. Diese Speicherung dient der Einhaltung des Widerrufs und beruht auf Art. 6 Abs. 1 lit. c und lit. f DSGVO. Die Sperrlistendaten werden ausschließlich zu diesem Zweck verwendet. Sie können der Speicherung aus Gründen widersprechen, die sich aus Ihrer besonderen Situation ergeben, soweit keine vorrangigen Gründe für die weitere Speicherung bestehen.

9. Kunden-, Vertrags- und Bestelldaten

Wenn Sie Leistungen anfragen, einen Vertrag schließen oder eine Bestellung aufgeben, verarbeiten wir die hierfür erforderlichen Angaben. Dazu können insbesondere gehören:

Stamm- und Kontaktdaten wie Name, Anschrift, E-Mail-Adresse und Telefonnummer,

Bestell-, Leistungs- und Vertragsdaten,

Rechnungs-, Zahlungsstatus- und Transaktionsdaten,

Kommunikationsinhalte sowie

technische Angaben, die für Bestellabwicklung, Betrugsprävention und Systemsicherheit erforderlich sind.

Als Pflichtangaben gekennzeichnete Informationen benötigen wir für den Vertragsschluss und die Vertragsabwicklung. Ohne diese Angaben können wir eine Anfrage oder Bestellung gegebenenfalls nicht bearbeiten oder den Vertrag nicht durchführen.

Die Verarbeitung erfolgt zur Durchführung vorvertraglicher Maßnahmen, zur Vertragserfüllung, Abrechnung, Kundenbetreuung und Bearbeitung von Gewährleistungs- oder sonstigen Ansprüchen auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Soweit wir handels-, steuer-, verbraucherschutz- oder sonstige gesetzliche Pflichten erfüllen, ist Art. 6 Abs. 1 lit. c DSGVO einschlägig. Maßnahmen zur Betrugsabwehr, IT-Sicherheit und Rechtsverfolgung können auf Art. 6 Abs. 1 lit. f DSGVO beruhen.

Soweit Waren versandt werden, übermitteln wir die für die Lieferung erforderlichen Angaben an das beauftragte Versand- oder Logistikunternehmen. Eine E-Mail-Adresse oder Telefonnummer wird für Lieferankündigungen nur weitergegeben, wenn dies für die Vertragserfüllung erforderlich ist oder eine andere Rechtsgrundlage, insbesondere Ihre Einwilligung, vorliegt.

Vertrags- und Bestelldaten werden nach Beendigung der Geschäftsbeziehung gelöscht, sobald sie nicht mehr für die Vertragsabwicklung, gesetzliche Aufbewahrungspflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden.

10. Zahlungsabwicklung über Stripe

10.1 Zentrale Einbindung von Stripe

Die technische Abwicklung der auf unserer Website angebotenen Zahlungen erfolgt über Stripe. Je nach konkreter Leistung und Vertragsbeziehung können insbesondere die Stripe Payments Europe, Limited und die Stripe Technology Europe, Limited, jeweils mit Sitz in Dublin, Irland, beteiligt sein.

Wir legen in Stripe fest, welche Zahlungsarten wir grundsätzlich akzeptieren oder anbieten möchten. Welche Optionen einem Nutzer im Checkout tatsächlich angezeigt werden, bestimmt Stripe dynamisch anhand der jeweiligen Verfügbarkeit und Eignung. Dabei können unter anderem Land, Währung, Gerät, Browser, Transaktionsart, Betrag, technische Voraussetzungen, Vorgaben der Zahlungsart und Risikokriterien berücksichtigt werden. Deshalb können sich die im Checkout angezeigten Zahlungsmöglichkeiten von Nutzer zu Nutzer oder von Bestellung zu Bestellung unterscheiden.

Über Stripe können – abhängig von der jeweiligen Verfügbarkeit – beispielsweise Kartenzahlungen, Apple Pay, Google Pay, PayPal, Klarna, SEPA, Link oder weitere von Stripe unterstützte Zahlungsarten angeboten werden. Diese Zahlungsarten werden von uns nicht unabhängig neben Stripe in den Checkout eingebunden, sondern im Rahmen der Stripe-Zahlungsabwicklung bereitgestellt.

10.2 Verarbeitete Daten und Zwecke

Für eine Zahlung können insbesondere folgende Daten verarbeitet werden:

Name, Rechnungs- und gegebenenfalls Lieferanschrift,

E-Mail-Adresse und weitere Kontaktdaten,

Betrag, Währung, Bestell- und Transaktionsinformationen,

ausgewählte Zahlungsart und Zahlungsstatus,

Konto-, Karten- oder Wallet-Daten, soweit sie für die Zahlungsart erforderlich sind,

IP-Adresse sowie Browser-, Geräte- und Sicherheitsinformationen und

Angaben zur Betrugsprävention, Authentifizierung und Erfüllung gesetzlicher Pflichten.

Zahlungsdaten werden in der Regel unmittelbar an Stripe oder den über Stripe ausgewählten Zahlungsanbieter übermittelt. Wir erhalten grundsätzlich nur die Informationen, die wir für die Bestätigung, Zuordnung und Abwicklung der Zahlung benötigen, beispielsweise Transaktionskennung, Status, Betrag und ausgewählte Zahlungsart. Vollständige Karten- oder Zugangsdaten werden uns regelmäßig nicht offengelegt.

Die Verarbeitung erfolgt zur Durchführung des Vertrags und der Zahlung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO. Gesetzlich vorgeschriebene Prüfungen und Dokumentationen beruhen auf Art. 6 Abs. 1 lit. c DSGVO. Die Gewährleistung einer sicheren Zahlungsabwicklung, Betrugsprävention und Missbrauchserkennung kann auf Art. 6 Abs. 1 lit. f DSGVO gestützt werden.

Stripe verarbeitet Daten je nach Tätigkeit als unser Auftragsverarbeiter oder in eigener datenschutzrechtlicher Verantwortung, insbesondere soweit Stripe gesetzliche Pflichten erfüllt, Betrug bekämpft oder eigene Zahlungsdienste erbringt. Soweit Stripe in unserem Auftrag verarbeitet, gelten die mit Stripe vereinbarten datenschutzrechtlichen Regelungen einschließlich eines Vertrags über Auftragsverarbeitung.

Stripe kann Daten an verbundene Unternehmen, Banken, Kartensysteme, Identitäts- und Betrugspräventionsdienste sowie an den von Ihnen ausgewählten Zahlungsanbieter übermitteln. Bei einer Kartenzahlung können beispielsweise die kartenausgebende Bank und Kartensysteme wie Visa, Mastercard oder American Express beteiligt sein.

Stripe und beteiligte Anbieter können Daten auch außerhalb der EU oder des EWR verarbeiten. Für Übermittlungen in die USA können insbesondere eine Zertifizierung nach dem EU-US Data Privacy Framework und Standardvertragsklauseln eingesetzt werden.

Weitere Informationen: Datenschutzhinweise von Stripe

10.3 Zusätzliche Hinweise zu einzelnen Zahlungsarten

Entscheiden Sie sich für eine von Stripe angezeigte Zahlungsart, gelten ergänzend die Datenschutz- und Vertragsbedingungen des jeweiligen Anbieters. Die tatsächlich im Checkout angezeigte Auswahl ist maßgeblich. Weitere Informationen zu häufig angebotenen Zahlungsarten finden Sie beispielsweise hier:

Apple Pay und Datenschutz

Datenschutzerklärung von Google

Datenschutzhinweise von PayPal

Datenschutzhinweise von Klarna

11. Ihre Datenschutzrechte

Wenn die gesetzlichen Voraussetzungen erfüllt sind, stehen Ihnen insbesondere folgende Rechte zu:

Auskunft: Sie können Auskunft über die von uns verarbeiteten personenbezogenen Daten und weitere Informationen zur Verarbeitung verlangen.

Berichtigung: Sie können die Korrektur unrichtiger sowie die Vervollständigung unvollständiger Daten verlangen.

Löschung: Sie können die Löschung Ihrer Daten verlangen, soweit kein gesetzlicher Grund für die weitere Verarbeitung besteht.

Einschränkung: Sie können unter den gesetzlichen Voraussetzungen verlangen, dass die Verarbeitung Ihrer Daten eingeschränkt wird.

Datenübertragbarkeit: Bei einer automatisierten Verarbeitung auf Grundlage einer Einwilligung oder eines Vertrags können Sie die von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format erhalten oder – soweit technisch machbar – an einen anderen Verantwortlichen übertragen lassen.

Widerruf einer Einwilligung: Eine Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Beschwerde: Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem gewöhnlichen Aufenthaltsort, Ihrem Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes.

Zur Ausübung Ihrer Rechte können Sie sich über die in Abschnitt 1 genannten Kontaktdaten an uns wenden. Vor der Bearbeitung können wir angemessene Informationen anfordern, die erforderlich sind, um Ihre Identität zu bestätigen.

11.1 Recht auf Widerspruch nach Art. 21 DSGVO

Verarbeiten wir personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einlegen. Dies gilt auch für ein darauf gestütztes Profiling.

Nach einem Widerspruch verarbeiten wir die betroffenen Daten nicht weiter, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung ist für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich.

Werden personenbezogene Daten für Direktwerbung verarbeitet, können Sie dieser Verarbeitung jederzeit ohne Angabe besonderer Gründe widersprechen. Dies gilt auch für Profiling, soweit es mit Direktwerbung zusammenhängt. Nach Ihrem Widerspruch werden die Daten nicht mehr für Direktwerbung verwendet.

11.2 Beschwerderecht bei einer Aufsichtsbehörde

Wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer personenbezogenen Daten gegen die DSGVO verstößt, haben Sie das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Dies gilt insbesondere für die Aufsichtsbehörde in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.