Mit der folgenden Datenschutzerklärung möchten wir Sie darüber aufklären, welche Arten Ihrer personenbezogenen Daten (nachfolgend auch kurz als „Daten“ bezeichnet) wir zu welchen Zwecken und in welchem Umfang verarbeiten. Die Datenschutzerklärung gilt für alle von uns durchgeführten Verarbeitungen personenbezogener Daten, sowohl im Rahmen der Erbringung unserer Leistungen als auch insbesondere auf unseren Webseiten (nachfolgend zusammenfassend bezeichnet als „Onlineangebot“).
Die verwendeten Begriffe sind nicht geschlechtsspezifisch.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG) ist:
Daniel Wiegand
Georgenschwaigstraße 40
80807 München
Deutschland
E-Mail:
Impressum: https://alpenkarten.eu/impressum
2. Übersicht der Verarbeitungen
Die nachfolgende Übersicht fasst die Arten der verarbeiteten Daten und die Zwecke ihrer Verarbeitung zusammen und verweist auf die betroffenen Personen.
Arten der verarbeiteten Daten: Bestandsdaten · Zahlungsdaten · Kontaktdaten · Inhaltsdaten · Vertragsdaten · Nutzungsdaten · Meta-, Kommunikations- und Verfahrensdaten · Protokolldaten.
Kategorien betroffener Personen: Leistungsempfänger und Auftraggeber · Interessenten · Kommunikationspartner · Nutzer · Geschäfts- und Vertragspartner · Dritte Personen.
Zwecke der Verarbeitung: Erbringung vertraglicher Leistungen und Erfüllung vertraglicher Pflichten · Kommunikation · Sicherheitsmaßnahmen · Direktmarketing · Reichweitenmessung · Büro- und Organisationsverfahren · Organisations- und Verwaltungsverfahren · Feedback · Marketing · Profile mit nutzerbezogenen Informationen · Bereitstellung unseres Onlineangebotes und Nutzerfreundlichkeit · Informationstechnische Infrastruktur · Absatzförderung · Geschäftsprozesse und betriebswirtschaftliche Verfahren.
3. Maßgebliche Rechtsgrundlagen
Im Folgenden erhalten Sie eine Übersicht der Rechtsgrundlagen der DSGVO, auf deren Basis wir personenbezogene Daten verarbeiten. Bitte nehmen Sie zur Kenntnis, dass neben den Regelungen der DSGVO nationale Datenschutzvorgaben in Ihrem bzw. unserem Wohn- oder Sitzland gelten können. Sollten im Einzelfall speziellere Rechtsgrundlagen maßgeblich sein, teilen wir Ihnen diese in der jeweiligen Abschnitt mit.
- Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO): Die betroffene Person hat ihre Einwilligung in die Verarbeitung der sie betreffenden personenbezogenen Daten für einen spezifischen Zweck oder mehrere bestimmte Zwecke gegeben.
- Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO): Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, die auf Anfrage der betroffenen Person erfolgen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO): Die Verarbeitung ist zur Erfüllung einer rechtlichen Verpflichtung erforderlich, der wir unterliegen.
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO): Die Verarbeitung ist zur Wahrung unserer berechtigten Interessen oder der eines Dritten notwendig, vorausgesetzt, dass die Interessen, Grundrechte und Grundfreiheiten der betroffenen Person nicht überwiegen.
Zusätzlich zu den Datenschutzregelungen der DSGVO gelten nationale Regelungen zum Datenschutz in Deutschland, insbesondere das Bundesdatenschutzgesetz (BDSG). Das BDSG enthält Spezialregelungen u. a. zum Recht auf Auskunft, zum Recht auf Löschung und zum Widerspruchsrecht. Ferner können Landesdatenschutzgesetze der einzelnen Bundesländer zur Anwendung gelangen.
4. Sicherheitsmaßnahmen
Wir treffen nach Maßgabe der gesetzlichen Vorgaben unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
Zu den Maßnahmen gehören insbesondere die Sicherung der Vertraulichkeit, Integrität und Verfügbarkeit von Daten durch Kontrolle des physischen und elektronischen Zugangs zu den Daten. Wir haben Verfahren eingerichtet, die eine Wahrnehmung von Betroffenenrechten, die Löschung von Daten und Reaktionen auf die Gefährdung der Daten gewährleisten. Wir berücksichtigen den Schutz personenbezogener Daten bereits bei der Entwicklung bzw. Auswahl von Hardware, Software sowie Verfahren entsprechend dem Prinzip des Datenschutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen.
Sicherung von Online-Verbindungen durch TLS-/SSL-Verschlüsselung (HTTPS): Um die Daten der Nutzer, die über unsere Online-Dienste übertragen werden, vor unerlaubten Zugriffen zu schützen, setzen wir auf TLS-/SSL-Verschlüsselung. Wenn eine Website durch ein SSL-/TLS-Zertifikat gesichert ist, wird dies durch die Anzeige von HTTPS in der URL signalisiert.
5. Übermittlung von personenbezogenen Daten
Im Rahmen unserer Verarbeitung von personenbezogenen Daten kommt es vor, dass diese an andere Stellen, Unternehmen oder Personen übermittelt bzw. ihnen gegenüber offengelegt werden. Zu den Empfängern dieser Daten können z. B. mit IT-Aufgaben beauftragte Dienstleister gehören oder Anbieter von Diensten und Inhalten, die in die Website eingebunden sind. In solchen Fällen beachten wir die gesetzlichen Vorgaben und schließen insbesondere entsprechende Verträge bzw. Vereinbarungen, die dem Schutz Ihrer Daten dienen, mit den Empfängern Ihrer Daten ab.
6. Internationale Datentransfers
Sofern wir Daten in ein Drittland (d. h. außerhalb der Europäischen Union (EU) oder des Europäischen Wirtschaftsraums (EWR)) übermitteln oder dies im Rahmen der Nutzung von Diensten Dritter geschieht, erfolgt dies stets im Einklang mit den gesetzlichen Vorgaben.
Für Datenübermittlungen in die USA stützen wir uns vorrangig auf das Data Privacy Framework (DPF), welches durch einen Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023 als sicherer Rechtsrahmen anerkannt wurde. Zusätzlich haben wir mit den jeweiligen Anbietern, soweit anwendbar, Standardvertragsklauseln vereinbart. Bei den einzelnen Diensteanbietern in dieser Datenschutzerklärung informieren wir Sie darüber, ob sie nach dem DPF zertifiziert sind. Weitere Informationen und eine Liste der zertifizierten Unternehmen finden Sie unter dataprivacyframework.gov (in englischer Sprache).
Für Datenübermittlungen in andere Drittländer gelten entsprechende Sicherheitsmaßnahmen, insbesondere Standardvertragsklauseln, ausdrückliche Einwilligungen oder gesetzlich erforderliche Übermittlungen.
7. Allgemeine Informationen zur Datenspeicherung und Löschung
Wir löschen personenbezogene Daten, die wir verarbeiten, gemäß den gesetzlichen Bestimmungen, sobald zugrundeliegende Einwilligungen widerrufen werden oder keine weiteren rechtlichen Grundlagen für die Verarbeitung bestehen. Ausnahmen bestehen, wenn gesetzliche Pflichten eine längere Aufbewahrung erfordern – insbesondere Daten, die aus handels- oder steuerrechtlichen Gründen aufbewahrt werden müssen.
Für die Aufbewahrung und Archivierung nach deutschem Recht gelten insbesondere folgende Fristen:
- 10 Jahre – Bücher und Aufzeichnungen, Jahresabschlüsse, Inventare, Lageberichte (§ 147 Abs. 1 Nr. 1 i. V. m. Abs. 3 AO, § 257 Abs. 1 Nr. 1 i. V. m. Abs. 4 HGB).
- 8 Jahre – Buchungsbelege, z. B. Rechnungen und Kostenbelege (§ 147 Abs. 1 Nr. 4 und 4a AO, § 257 Abs. 1 Nr. 4 HGB).
- 6 Jahre – übrige Geschäftsunterlagen wie empfangene und abgesandte Geschäftsbriefe (§ 147 Abs. 1 Nr. 2, 3, 5 AO, § 257 Abs. 1 Nr. 2 u. 3 HGB).
- 3 Jahre – Daten, die zur Berücksichtigung potenzieller Gewährleistungs- und Schadensersatzansprüche erforderlich sind, für die Dauer der regulären gesetzlichen Verjährungsfrist (§§ 195, 199 BGB).
Beginnt eine Frist nicht ausdrücklich zu einem bestimmten Datum und beträgt sie mindestens ein Jahr, startet sie automatisch am Ende des Kalenderjahres, in dem das fristauslösende Ereignis eingetreten ist. Bei mehreren Angaben zur Aufbewahrungsdauer eines Datums ist stets die längste Frist maßgeblich.
8. Rechte der betroffenen Personen
Ihnen stehen als Betroffene nach der DSGVO verschiedene Rechte zu, die sich insbesondere aus Art. 15 bis 21 DSGVO ergeben:
- Widerspruchsrecht: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung der Sie betreffenden personenbezogenen Daten, die auf Art. 6 Abs. 1 lit. e oder f DSGVO beruht, Widerspruch einzulegen; dies gilt auch für ein auf diese Bestimmungen gestütztes Profiling. Werden Ihre Daten verarbeitet, um Direktwerbung zu betreiben, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung zu diesem Zweck einzulegen.
- Widerrufsrecht bei Einwilligungen: Sie haben das Recht, erteilte Einwilligungen jederzeit zu widerrufen.
- Auskunftsrecht: Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob betreffende Daten verarbeitet werden, sowie Auskunft über diese Daten und weitere Informationen zu erhalten.
- Recht auf Berichtigung: Sie haben das Recht, die Vervollständigung oder Berichtigung unrichtiger Daten zu verlangen.
- Recht auf Löschung und Einschränkung der Verarbeitung: Sie haben das Recht, zu verlangen, dass Sie betreffende Daten unverzüglich gelöscht werden, bzw. alternativ eine Einschränkung der Verarbeitung zu verlangen.
- Recht auf Datenübertragbarkeit: Sie haben das Recht, Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen, maschinenlesbaren Format zu erhalten oder deren Übermittlung an einen anderen Verantwortlichen zu fordern.
- Beschwerde bei einer Aufsichtsbehörde: Sie haben das Recht auf Beschwerde bei einer Aufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
9. Geschäftliche Leistungen (Bestellabwicklung)
Wir verarbeiten personenbezogene Daten unserer Kunden zur Anbahnung, Durchführung und Abwicklung von Bestellungen. Dies umfasst die Erbringung der vereinbarten Leistungen, die Bearbeitung von Gewährleistungsfällen, Widerrufen und Erstattungen sowie die Bearbeitung sonstiger vertragsbezogener Anfragen.
Verarbeitet werden insbesondere Stammdaten wie Name und Anschrift, Kontaktdaten wie E-Mail-Adresse, Vertrags- und Leistungsdaten wie Bestellnummer und Bestellinhalt (Kartenausschnitt, Format, Designstil) sowie Zahlungs- und Abrechnungsdaten.
Darüber hinaus verarbeiten wir die Daten zur Erfüllung gesetzlicher Verpflichtungen, insbesondere handels- und steuerrechtlicher Aufbewahrungspflichten, sowie auf Grundlage unserer berechtigten Interessen an einer ordnungsgemäßen Geschäftsführung und IT-Sicherheit. Eine Weitergabe an Dritte erfolgt nur, soweit dies zur Vertragserfüllung oder zur Erfüllung gesetzlicher Verpflichtungen erforderlich ist – etwa an Druckdienstleister, Zahlungsdienstleister oder Steuerberater.
- Verarbeitete Datenarten: Bestandsdaten, Zahlungsdaten, Kontaktdaten, Vertragsdaten, Nutzungsdaten, Meta- und Kommunikationsdaten.
- Betroffene Personen: Leistungsempfänger und Auftraggeber, Interessenten, Geschäfts- und Vertragspartner.
- Aufbewahrung und Löschung: Löschung entsprechend Abschnitt 7 „Allgemeine Informationen zur Datenspeicherung und Löschung“ – Bestelldaten werden für die Dauer der gesetzlichen Aufbewahrungspflicht (8 Jahre, § 147 AO / § 257 HGB) gespeichert.
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO); Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO).
Onlineshop und Bestellabwicklung: Wir verarbeiten die Daten unserer Kunden, um ihnen die Auswahl, den Erwerb bzw. die Bestellung der gewählten Produkte sowie deren Bezahlung und Zustellung zu ermöglichen. Für die Ausführung einer Bestellung setzen wir Dienstleister ein, insbesondere Druck- und Versandunternehmen sowie Zahlungsdienstleister. Rechtsgrundlage: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO).
Brevo (Transaktions-E-Mail-Versand): Für den Versand von Bestellbestätigungen, Rechnungen sowie Download-Links zu den fertigen Kartendateien nutzen wir den E-Mail-Versanddienst Brevo. Der Versand erfolgt ausschließlich über die Transaktions-E-Mail-Infrastruktur (SMTP-Relay) von Brevo; ein Öffnungs- und Klick-Tracking innerhalb dieser E-Mails haben wir deaktiviert. Dienstanbieter: Sendinblue SAS (handelnd unter der Marke „Brevo“), 17 rue Salneuve, 75017 Paris, Frankreich. Rechtsgrundlage: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO). Website: brevo.com. Datenschutzerklärung: brevo.com/de/legal/privacypolicy. Der Auftragsverarbeitungsvertrag ist Bestandteil der Nutzungsbedingungen.
10. Bestellungen über den Etsy-Marktplatz
Unsere Karten werden zusätzlich zu unserem eigenen Onlineshop über den Marktplatz Etsy angeboten. Der Kaufvertrag kommt in diesem Fall über die Plattform von Etsy zustande. Den individuellen Kartenausschnitt, das Format und den Designstil wählen Sie dabei über denselben Kartenkonfigurator wie im eigenen Shop (siehe Abschnitt 11 „Kartenkonfigurator und Render-Pipeline“), den Sie über einen in der Artikelbeschreibung angegebenen Link erreichen. Ihre Auswahl wird zu einem kurzen Code zusammengefasst, den Sie anschließend in das Personalisierungsfeld Ihrer Etsy-Bestellung eintragen. Die Erzeugung dieses Codes erfolgt ausschließlich lokal in Ihrem Browser; dabei findet keine Übermittlung an unsere Server statt.
Etsy als eigenständiger Verantwortlicher: Für den Betrieb des Marktplatzes selbst – insbesondere Ihr Etsy-Konto, die Zahlungsabwicklung, den Käuferschutz, die Betrugsprävention sowie die plattforminterne Kommunikation – ist Etsy als eigenständiger datenschutzrechtlicher Verantwortlicher tätig, nicht als unser Auftragsverarbeiter. Dienstanbieter: Etsy Ireland UC, 66/67 Great Strand Street, Dublin 1, Irland (für Nutzer mit Sitz in der EU). Informationen zur Verarbeitung Ihrer Daten durch Etsy entnehmen Sie bitte der Datenschutzrichtlinie von Etsy: etsy.com/legal/privacy.
Von Etsy erhaltene Bestelldaten: Schließen Sie über Etsy einen Kauf ab, erhalten wir als Verkäufer über die Verkäufer-Werkzeuge von Etsy die zur Auftragsabwicklung erforderlichen Daten – insbesondere Ihren Namen, Ihre Lieferadresse, die Etsy-Bestellnummer (Receipt-ID) sowie den von Ihnen übermittelten Personalisierungscode. Wir entschlüsseln den Code, um daraus dieselbe Renderaufgabe zu erzeugen, die im eigenen Shop unmittelbar durch den Bestellabschluss entsteht, und verarbeiten Ihre Daten hierzu in derselben Render-Warteschlange wie Bestellungen aus unserem eigenen Shop (siehe Abschnitt 11). Die Lieferdaten geben wir zum Zweck des Drucks und Versands an unseren Druckdienstleister weiter (siehe Abschnitt 9).
Kein separater Datensatz im eigenen Shop: Für Bestellungen über Etsy legen wir keine Bestellung, kein Kundenkonto und keine Rechnung in unserem eigenen Onlineshop (WooCommerce) an und versenden auch keine eigenen Bestell- oder Marketing-E-Mails an Sie. Ihre Kommunikation zur Bestellung läuft über Etsy.
- Verarbeitete Datenarten: Bestandsdaten (Name, Lieferadresse), Vertragsdaten (Etsy-Bestellnummer), Inhaltsdaten (Kartenkonfiguration/Personalisierungscode).
- Betroffene Personen: Leistungsempfänger und Auftraggeber.
- Aufbewahrung und Löschung: entsprechend Abschnitt 11 – Speicherung für 2 Jahre ab Bestellung, orientiert an der gesetzlichen Gewährleistungsfrist. Stellen wir für eine Etsy-Bestellung ausnahmsweise eine eigene Rechnung aus (z. B. auf Wunsch eines Geschäftskunden), gilt dafür die steuerrechtliche Aufbewahrungsfrist aus Abschnitt 7.
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO).
11. Kartenkonfigurator und Render-Pipeline (inkl. GPS-Track-Upload)
In unserem Kartenkonfigurator wählen Sie Kartenausschnitt, Format und Designstil Ihrer Karte; optional können Sie eine GPS-Track-Datei (z. B. die Aufzeichnung einer Wander- oder Skitour) hochladen, die dann als Route auf der Karte dargestellt wird. GPS-Track-Daten können Rückschlüsse auf Ihren Wohnort oder Ihre Bewegungsmuster zulassen (etwa über Start- und Endpunkt einer Tour); wir verwenden sie ausschließlich zur Erstellung der von Ihnen bestellten Karte.
Ihre Konfiguration sowie ein optional hochgeladener GPS-Track werden zusammen mit einer operativen Kopie von Name, E-Mail-Adresse und Lieferadresse in einer separaten Datenbank (Render-Warteschlange) verarbeitet, die getrennt von unserer Bestelldatenbank (WooCommerce) betrieben wird. Diese operative Kopie dient ausschließlich der Steuerung des Rendering-Vorgangs sowie der Bearbeitung von Reklamationen und Nachdrucken innerhalb der Gewährleistungsfrist. Bei Bestellungen über den Etsy-Marktplatz stammt diese operative Kopie nicht aus einem Bestellabschluss in unserem eigenen Shop, sondern aus den von Etsy erhaltenen Bestelldaten (siehe Abschnitt 10 „Bestellungen über den Etsy-Marktplatz“).
- Verarbeitete Datenarten: Bestandsdaten (Name, Lieferadresse), Kontaktdaten (E-Mail-Adresse), Inhaltsdaten (Kartenkonfiguration, optionaler GPS-Track).
- Betroffene Personen: Leistungsempfänger und Auftraggeber.
- Aufbewahrung und Löschung: Diese operative Kopie ist kein Buchungsbeleg und unterliegt daher nicht der 8-jährigen steuerrechtlichen Aufbewahrungsfrist aus Abschnitt 7. Stattdessen speichern wir sie für 2 Jahre ab Bestellung, orientiert an der regelmäßigen gesetzlichen Gewährleistungsfrist (§ 438 Abs. 1 Nr. 3, § 195 BGB).
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO) zur Erstellung der von Ihnen bestellten Karte.
12. Zahlungsverfahren
Wir bieten den betroffenen Personen effiziente und sichere Zahlungsmöglichkeiten an und setzen hierzu einen Zahlungsdienstleister ein. Der Zahlungsverkehr erfolgt ausschließlich über verschlüsselte Verbindungen. Wir erhalten dabei keine konto- oder kreditkartenbezogenen Informationen, sondern lediglich die Bestätigung oder Negativbeauskunftung der Zahlung.
- Verarbeitete Datenarten: Bestandsdaten, Zahlungsdaten, Vertragsdaten.
- Betroffene Personen: Leistungsempfänger und Auftraggeber, Geschäfts- und Vertragspartner.
- Aufbewahrung und Löschung: Löschung entsprechend Abschnitt 7 „Allgemeine Informationen zur Datenspeicherung und Löschung“.
- Rechtsgrundlagen: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO).
Stripe: Zahlungsdienstleistungen (technische Anbindung von Online-Bezahlmethoden). Dienstanbieter: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, D02 H210 Dublin, Irland. Rechtsgrundlage: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO). Website: stripe.com. Datenschutzerklärung: stripe.com/de/privacy. Mit Stripe besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Stripe Payments Europe kann personenbezogene Daten zur Verarbeitung an die Muttergesellschaft Stripe, Inc. (USA) übermitteln; Grundlage für diesen Drittlandtransfer ist das Data Privacy Framework (DPF) ergänzt um Standardvertragsklauseln. Wir speichern selbst keine vollständigen Zahlungsdaten (z. B. Kreditkartennummern) auf unseren Servern.
PayPal: Zahlungsdienstleistungen (technische Anbindung von Online-Bezahlmethoden, u. a. Zahlung per PayPal-Konto, Lastschrift, Kreditkarte oder Rechnungskauf über PayPal). Dienstanbieter: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg. Rechtsgrundlage: Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO). Website: paypal.com. Datenschutzerklärung: paypal.com/de/webapps/mpp/ua/privacy-full. PayPal verarbeitet die im Rahmen der Zahlungsabwicklung erhobenen Daten als eigenständig Verantwortlicher in eigener datenschutzrechtlicher Verantwortung; ein Auftragsverarbeitungsverhältnis nach Art. 28 DSGVO besteht insoweit nicht. Nähere Informationen zur Datenverarbeitung durch PayPal entnehmen Sie der oben verlinkten Datenschutzerklärung von PayPal. Wir speichern selbst keine vollständigen Zahlungsdaten (z. B. PayPal-Zugangsdaten) auf unseren Servern.
13. Bereitstellung des Onlineangebots und Webhosting
Wir verarbeiten die Daten der Nutzer, um ihnen unsere Online-Dienste zur Verfügung stellen zu können. Zu diesem Zweck verarbeiten wir die IP-Adresse des Nutzers, die notwendig ist, um die Inhalte und Funktionen an den Browser des Nutzers zu übermitteln.
- Verarbeitete Datenarten: Nutzungsdaten, Meta- und Kommunikationsdaten, Protokolldaten (z. B. Logfiles).
- Betroffene Personen: Nutzer (Webseitenbesucher).
- Aufbewahrung und Löschung: Logfile-Informationen werden für die Dauer von maximal 30 Tagen gespeichert und danach gelöscht oder anonymisiert.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO).
Bereitstellung auf gemietetem Speicherplatz: Für die Bereitstellung unseres Onlineangebotes nutzen wir Speicherplatz und Rechenkapazität, die wir von einem Serveranbieter mieten. Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO).
Erhebung von Zugriffsdaten und Logfiles: Der Zugriff auf unser Onlineangebot wird in Form von Server-Logfiles protokolliert (u. a. aufgerufene URL, Datum und Uhrzeit, IP-Adresse, Browsertyp, Referrer-URL). Die Logfiles dienen der Sicherheit (z. B. Vermeidung von DDoS-Angriffen) und der Stabilität des Betriebs. Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO).
netcup: Leistungen auf dem Gebiet der Bereitstellung von informationstechnischer Infrastruktur (Speicherplatz und Rechenkapazität). Dienstanbieter: netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland. Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO). Website: netcup.com/de. Datenschutzerklärung: netcup.com/de/kontakt/datenschutzerklaerung. Mit netcup besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Cloudflare (Objektspeicher): Wir setzen Cloudflare R2 als Objektspeicher ein – dort werden vorübergehend die für den Druck gerenderten Bilddateien abgelegt (automatische Löschung nach 3 Tagen, Abruf durch unseren Druckpartner), digitale Kartendateien zum Download durch Kunden (zugriffsgeschützt per signiertem Token) sowie verschlüsselte Datensicherungen bereitgehalten. Cloudflare ist bei uns nicht als Content-Delivery-Network oder Proxy vor der Website vorgeschaltet – die DNS-Auflösung läuft direkt über unseren Domain-Anbieter. Dienstanbieter: Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) an einer zuverlässigen technischen Abwicklung von Druck und Auslieferung. Website: cloudflare.com. Datenschutzerklärung: cloudflare.com/de-de/privacypolicy. Grundlage für Drittlandtransfers: Data Privacy Framework (DPF). Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
Posteo (E-Mail-Postfach): Für unsere geschäftliche E-Mail-Kommunikation – u. a. über die in Abschnitt 1 genannte Kontakt-E-Mail-Adresse sowie für die Bearbeitung von Kontaktanfragen (siehe Abschnitt 15) – nutzen wir ein E-Mail-Postfach des Anbieters Posteo. Ein- und ausgehende E-Mails (Absender- und Empfängeradresse, Betreff, Inhalt, ggf. Anhänge) werden dabei auf der Infrastruktur von Posteo gespeichert und verarbeitet. Dienstanbieter: Posteo e.K., Methfesselstraße 38, 10965 Berlin, Deutschland. Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) an einer funktionierenden Geschäftskommunikation sowie, soweit die E-Mail der Anbahnung oder Erfüllung eines Vertrags dient, Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO). Website: posteo.de. Datenschutzerklärung: posteo.de/site/datenschutzerklaerung.
14. Einsatz von Cookies
Unter dem Begriff „Cookies“ werden Funktionen verstanden, die Informationen auf Endgeräten der Nutzer speichern und aus ihnen auslesen. Wir verwenden Cookies gemäß den gesetzlichen Vorschriften. Soweit erforderlich, holen wir vorab die Zustimmung der Nutzer ein; ist eine Zustimmung nicht notwendig, stützen wir uns auf unsere berechtigten Interessen. Die Einwilligung kann jederzeit widerrufen werden.
Speicherdauer: Temporäre Cookies (Session-Cookies) werden spätestens gelöscht, nachdem ein Nutzer das Onlineangebot verlassen und sein Endgerät geschlossen hat. Permanente Cookies bleiben auch nach dem Schließen des Endgeräts gespeichert; sofern nicht anders angegeben, kann die Speicherdauer bis zu zwei Jahre betragen.
Nutzer können erteilte Einwilligungen jederzeit widerrufen und der Verarbeitung widersprechen, auch mittels der Privatsphäre-Einstellungen ihres Browsers.
Verarbeitung von Cookie-Daten auf Grundlage einer Einwilligung: Wir setzen eine Einwilligungs-Management-Lösung ein, über die die Einwilligung der Nutzer zur Verwendung von Cookies eingeholt, protokolliert und verwaltet wird. Nutzer können ihre Einwilligungen jederzeit einsehen, verwalten und widerrufen. Die Einwilligungserklärungen werden gespeichert, um eine erneute Abfrage zu vermeiden und den Nachweis der Einwilligung führen zu können, für eine Dauer von bis zu zwei Jahren. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Real Cookie Banner (konkretes Consent-Tool): Zur Verwaltung der eingesetzten Cookies und ähnlichen Technologien sowie der diesbezüglichen Einwilligungen setzen wir konkret das Consent-Tool „Real Cookie Banner“ ein. Details zur Funktionsweise finden Sie unter devowl.io/de/rcb/datenverarbeitung. Real Cookie Banner läuft vollständig innerhalb unserer eigenen WordPress-Installation auf unserem Server; es findet keine Übermittlung Ihrer Einwilligungsdaten an den Hersteller devowl.io GmbH oder sonstige Dritte statt. Rechtsgrundlagen: Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO), Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) an der Verwaltung der eingesetzten Cookies und der diesbezüglichen Einwilligungen. Die Bereitstellung der hierfür nötigen Daten ist weder vertraglich vorgeschrieben noch für den Abschluss eines Vertrages notwendig; ohne sie können wir Ihre Einwilligungsentscheidung jedoch nicht speichern.
15. Kontakt- und Anfrageverwaltung
Bei der Kontaktaufnahme mit uns (z. B. per E-Mail) werden die Angaben der anfragenden Personen verarbeitet, soweit dies zur Beantwortung der Anfrage erforderlich ist.
- Verarbeitete Datenarten: Kontaktdaten, Inhaltsdaten, Meta- und Kommunikationsdaten.
- Betroffene Personen: Kommunikationspartner.
- Aufbewahrung und Löschung: Löschung entsprechend Abschnitt 7 „Allgemeine Informationen zur Datenspeicherung und Löschung“.
- Rechtsgrundlagen: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO); Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 lit. b DSGVO).
Bei Kontaktaufnahme per E-Mail verarbeiten wir die uns übermittelten personenbezogenen Daten (Name, Kontaktinformationen und ggf. weitere Angaben) ausschließlich zur Beantwortung und Bearbeitung des jeweiligen Anliegens.
16. Werbliche Kommunikation via E-Mail
Wir verarbeiten personenbezogene Daten zu Zwecken der werblichen Kommunikation per E-Mail, sofern hierfür eine Einwilligung vorliegt oder dies gesetzlich zulässig ist. Sie haben das Recht, erteilte Einwilligungen jederzeit zu widerrufen oder der werblichen Kommunikation jederzeit kostenlos zu widersprechen.
Nach Widerruf oder Widerspruch speichern wir die zum Nachweis der bisherigen Berechtigung erforderlichen Daten für bis zu drei Jahre nach Ablauf des Jahres des Widerrufs auf Grundlage unserer berechtigten Interessen an der Abwehr möglicher Ansprüche.
- Verarbeitete Datenarten: Bestandsdaten, Kontaktdaten, Inhaltsdaten.
- Betroffene Personen: Kommunikationspartner.
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO).
Bewertungsumfrage per E-Mail: Nach Abschluss einer Bestellung senden wir optional eine E-Mail mit der Bitte um Rückmeldung zur Produkt- und Servicequalität. Der Versand erfolgt über denselben Dienstleister wie bei den transaktionalen Bestell-E-Mails (Brevo/Sendinblue SAS, siehe Abschnitt 9 „Geschäftliche Leistungen“). Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) an Rückmeldung zur Produkt- und Servicequalität.
17. Webanalyse, Monitoring und Optimierung
Die Webanalyse dient der Auswertung der Besucherströme unseres Onlineangebots. Wir nutzen ein IP-Masking-Verfahren (Pseudonymisierung durch Kürzung der IP-Adresse) zum Schutz der Nutzer; es werden dabei keine Klardaten wie E-Mail-Adressen oder Namen gespeichert, sondern Pseudonyme.
- Verarbeitete Datenarten: Nutzungsdaten, Meta- und Kommunikationsdaten.
- Betroffene Personen: Nutzer (Webseitenbesucher).
- Sicherheitsmaßnahmen: IP-Masking (Pseudonymisierung der IP-Adresse).
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO).
Umami (selbst gehostete Webanalyse): Wir setzen die quelloffene, selbst gehostete Analysesoftware Umami zur anonymen Reichweitenmessung ein. Umami läuft auf unserem eigenen Server bei unserem Hosting-Anbieter (siehe Abschnitt 13) – es findet keine Übermittlung an Umami als externen Anbieter oder in ein Drittland statt. Umami setzt keine Cookies und speichert keine vollständigen IP-Adressen; Besucher werden stattdessen anhand eines täglich rotierenden, nicht zurückrechenbaren Hashwerts aus IP-Adresse, User-Agent und einem serverseitigen Zufallswert (Salt) anonym gezählt, sodass keine dauerhafte Wiedererkennung einzelner Nutzer möglich ist. Vor dem Laden des Analyse-Skripts holen wir dennoch eine Einwilligung über unser Cookie-Consent-Tool ein (siehe Abschnitt 14). Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Website: umami.is.
18. Plug-ins und eingebettete Funktionen sowie Inhalte
Wir binden Funktions- und Inhaltselemente in unser Onlineangebot ein, die von den Servern ihrer jeweiligen Anbieter bezogen werden. Die Einbindung setzt voraus, dass der Drittanbieter die IP-Adresse der Nutzer verarbeitet, da er die Inhalte sonst nicht an deren Browser senden könnte.
- Verarbeitete Datenarten: Nutzungsdaten, Meta- und Kommunikationsdaten.
- Betroffene Personen: Nutzer (Webseitenbesucher).
- Rechtsgrundlagen: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO).
Komoot / Photon-Geocoding (Ortssuche im Kartenkonfigurator): In unserem Kartenkonfigurator können Sie einen Ort, Berg oder eine Adresse als Kartenmittelpunkt suchen. Ihre Sucheingabe wird dazu direkt von Ihrem Browser aus an die Geocoding-Schnittstelle „Photon“ der komoot GmbH übermittelt; wir selbst erhalten die Sucheingabe nicht. Dabei werden Ihre Sucheingabe sowie technisch bedingt Ihre IP-Adresse an komoot übertragen. Dienstanbieter: komoot GmbH, Friedrich-Wilhelm-Boelcke-Straße 2, 14473 Potsdam, Deutschland. Rechtsgrundlage: Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO) an einer funktionierenden Ortssuche im Konfigurator. Website: photon.komoot.io. Datenschutzerklärung: komoot.com/privacy.
19. Beschwerderecht bei der Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständige Aufsichtsbehörde für Bayern ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach, www.lda.bayern.de.
20. Änderung und Aktualisierung
Wir bitten Sie, sich regelmäßig über den Inhalt dieser Datenschutzerklärung zu informieren. Wir passen sie an, sobald Änderungen der von uns durchgeführten Datenverarbeitungen dies erforderlich machen. Wir informieren Sie, sobald durch die Änderungen eine Mitwirkungshandlung Ihrerseits (z. B. Einwilligung) erforderlich wird.
Sofern wir in dieser Datenschutzerklärung Adressen und Kontaktinformationen von Unternehmen und Organisationen angeben, bitten wir zu beachten, dass sich diese über die Zeit ändern können, und die Angaben vor Kontaktaufnahme zu prüfen.
21. Begriffsdefinitionen
Soweit die Begrifflichkeiten gesetzlich definiert sind, gelten deren gesetzliche Definitionen. Die nachfolgenden Erläuterungen dienen vor allem dem Verständnis.
- Bestandsdaten: Wesentliche Informationen zur Identifikation und Verwaltung von Vertragspartnern und Benutzerkonten (z. B. Namen, Kontaktinformationen, Geburtsdaten, Benutzer-IDs).
- Inhaltsdaten: Informationen, die im Zuge der Erstellung, Bearbeitung und Veröffentlichung von Inhalten aller Art generiert werden (Texte, Bilder u. Ä. sowie zugehörige Metadaten).
- Kontaktdaten: Informationen, die die Kommunikation ermöglichen, z. B. Telefonnummern, postalische Adressen und E-Mail-Adressen.
- Meta-, Kommunikations- und Verfahrensdaten: Informationen über die Art und Weise, wie Daten verarbeitet, übermittelt und verwaltet werden (z. B. Zeitstempel, Übertragungswege, Protokolle).
- Nutzungsdaten: Informationen darüber, wie Nutzer mit digitalen Produkten oder Plattformen interagieren (z. B. Seitenaufrufe, Klickpfade, Verweildauer).
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Profile mit nutzerbezogenen Informationen: Automatisierte Verarbeitung personenbezogener Daten, um persönliche Aspekte einer natürlichen Person zu analysieren, zu bewerten oder vorherzusagen.
- Protokolldaten: Informationen über Ereignisse oder Aktivitäten, die in einem System protokolliert wurden (z. B. Zeitstempel, IP-Adressen, Fehlermeldungen).
- Reichweitenmessung: Auswertung der Besucherströme eines Onlineangebots, häufig mittels pseudonymer Cookies oder vergleichbarer Verfahren.
- Verantwortlicher: Die natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
- Verarbeitung: Jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten (Erheben, Speichern, Übermitteln, Löschen etc.).
- Vertragsdaten: Informationen zur Formalisierung einer Vereinbarung, z. B. Vertragsgegenstand, Laufzeit, Zahlungsbedingungen.
- Zahlungsdaten: Informationen zur Abwicklung von Zahlungstransaktionen, z. B. Bankverbindungen, Zahlungsbeträge, Rechnungsinformationen.
Stand: 2. September 2026
Erstellt mit der kostenlosen Version von Datenschutz-Generator.de von Dr. Thomas Schwenke und ergänzt um Cloudflare, Brevo, Umami, Komoot/Photon und Real Cookie Banner.