DSGVO-Datenschutzrichtlinie

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten ist:

selvadox
1021 N McKnight Rd # 4G
Saint Louis, MO 63132
USA

E-Mail: assist@selvadox.com
Telefon: +1 (314) 599-2508
Service- und Liefergebiet: Deutschland

2. Zweck dieser Richtlinie

Diese DSGVO-Datenschutzrichtlinie beschreibt die Verarbeitung personenbezogener Daten beim Besuch des Online-Shops, bei Bestellungen, Zahlungen, Lieferungen, Kundenkonten, Kontaktanfragen, Rückgaben, Reklamationen und Produktsicherheitsmeldungen.

Sie informiert über:

  1. verarbeitete Datenkategorien;

  2. Verarbeitungszwecke;

  3. Rechtsgrundlagen;

  4. Empfänger;

  5. internationale Datenübermittlungen;

  6. Speicherdauer;

  7. Sicherheitsmaßnahmen;

  8. Rechte betroffener Personen;

  9. Kontaktwege für Datenschutzanliegen.

Daten werden rechtmäßig, zweckgebunden, transparent und auf das erforderliche Maß begrenzt verarbeitet.

3. Kategorien personenbezogener Daten

Im Rahmen des Online-Shops werden insbesondere folgende Daten verarbeitet:

  1. Vor- und Nachname;

  2. Rechnungsanschrift;

  3. Lieferanschrift;

  4. E-Mail-Adresse;

  5. Telefonnummer;

  6. Kundenkontodaten;

  7. Bestellnummer;

  8. bestellte Produkte;

  9. Größe, Ausführung und Menge;

  10. Preis- und Rabattangaben;

  11. Zahlungsstatus;

  12. Transaktionsreferenz;

  13. Versand- und Trackinginformationen;

  14. DDP- und Einfuhrdaten;

  15. Rückgabe- und Erstattungsinformationen;

  16. Reklamationsdaten;

  17. Produktsicherheitsmeldungen;

  18. Kommunikationsinhalte;

  19. IP-Adresse;

  20. Browser- und Geräteinformationen;

  21. Betriebssystem;

  22. Spracheinstellungen;

  23. Zeitpunkt des Zugriffs;

  24. aufgerufene Seiten;

  25. Referrer-Adresse;

  26. Cookie- und Einwilligungsdaten;

  27. Sicherheits- und Fehlerprotokolle.

Vollständige Kreditkartendaten werden innerhalb der gesicherten Zahlungsumgebung von Authorize.net verarbeitet und nicht dauerhaft auf den Shop-Servern gespeichert.

4. Herkunft der Daten

Personenbezogene Daten stammen:

  1. unmittelbar vom Kunden;

  2. aus dem Bestellvorgang;

  3. aus einem Kundenkonto;

  4. aus E-Mails oder Telefongesprächen;

  5. von Authorize.net und beteiligten Zahlungsinstituten;

  6. von Versand- und Logistikdienstleistern;

  7. aus technischen Zugriffsprotokollen;

  8. aus Cookie- und Einwilligungseinstellungen;

  9. von Herstellern, Wirtschaftsakteuren oder Behörden bei Sicherheitsfällen.

Extern erhaltene Daten werden nur übernommen, wenn sie für den konkreten Vorgang erforderlich und rechtmäßig zugänglich sind.

5. Vertragsschluss und Bestellabwicklung

Daten werden verarbeitet, um:

  1. Produkte im Warenkorb zu speichern;

  2. Bestellungen entgegenzunehmen;

  3. Liefer- und Rechnungsdaten zu prüfen;

  4. Zahlungen zuzuordnen;

  5. Waren zusammenzustellen;

  6. Bestellbestätigungen zu versenden;

  7. den Vertragsstatus zu dokumentieren;

  8. bestellungsbezogene Anfragen zu beantworten.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO.

6. Zahlungsabwicklung

Für Zahlungen mit Visa oder Mastercard werden erforderliche Daten an Authorize.net und beteiligte Zahlungsinstitute übermittelt.

Die Verarbeitung dient:

  1. Autorisierung;

  2. Zahlungszuordnung;

  3. Betrugsprävention;

  4. Rückerstattung;

  5. Bearbeitung von Zahlungsbeanstandungen;

  6. Erfüllung gesetzlicher Pflichten.

Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO.

7. Versand und DDP-Einfuhr

Für Lieferung und DDP-Einfuhr nach Deutschland werden an Versand-, Logistik- und Einfuhrdienstleister übermittelt:

  1. Name des Empfängers;

  2. Lieferanschrift;

  3. E-Mail-Adresse;

  4. Telefonnummer;

  5. Bestell- und Paketdaten;

  6. Warenbeschreibung;

  7. Warenwert;

  8. Trackingnummer;

  9. gesetzlich erforderliche Einfuhrangaben.

Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und c DSGVO.

8. Kundenkommunikation

Bei Kontaktaufnahme werden Kontaktdaten, Kommunikationsinhalt und erforderliche Bestellinformationen verarbeitet.

Die Rechtsgrundlage richtet sich nach dem Anliegen:

  1. Art. 6 Abs. 1 Buchst. b DSGVO bei vertragsbezogenen Anfragen;

  2. Art. 6 Abs. 1 Buchst. c DSGVO bei gesetzlichen Pflichten;

  3. Art. 6 Abs. 1 Buchst. f DSGVO bei allgemeinen Service-, Sicherheits- und Dokumentationsanliegen.

Das berechtigte Interesse besteht in einer geordneten und nachvollziehbaren Bearbeitung.

9. Rückgabe und Erstattung

Für Widerruf, Rückgabe, Reklamation und Erstattung werden verarbeitet:

  1. Bestellnummer;

  2. Name und Kontaktdaten;

  3. zurückgesandte Artikel;

  4. Rückgabegrund;

  5. Fotos und Nachweise;

  6. Versand- und Trackingdaten;

  7. Zahlungsreferenz;

  8. Bearbeitungsstatus;

  9. Erstattungsbetrag.

Die Verarbeitung beruht auf Art. 6 Abs. 1 Buchst. b und c DSGVO. Die Rechtsverfolgung und Missbrauchsabwehr beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.

10. Kundenkonto

Bei Einrichtung eines Kundenkontos werden die für Anmeldung und Kontoverwaltung erforderlichen Daten verarbeitet.

Das Konto dient:

  1. Einsicht in Bestellungen;

  2. Verwaltung von Anschriften;

  3. Abruf von Lieferinformationen;

  4. Speicherung persönlicher Einstellungen;

  5. vereinfachter Durchführung weiterer Bestellungen.

Die Verarbeitung beruht auf Art. 6 Abs. 1 Buchst. b DSGVO.

Die Kontolöschung wird über assist@selvadox.com beantragt. Gesetzlich aufzubewahrende Vertragsdaten bleiben bis zum Ablauf der jeweiligen Frist gespeichert.

11. Server-Protokolldaten

Beim Seitenaufruf verarbeitet die technische Infrastruktur automatisch:

  1. IP-Adresse;

  2. Datum und Uhrzeit;

  3. aufgerufene Ressource;

  4. Browsertyp;

  5. Betriebssystem;

  6. Referrer-Adresse;

  7. Zugriffsstatus;

  8. übertragene Datenmenge;

  9. Fehler- und Sicherheitsereignisse.

Die Verarbeitung dient technischer Bereitstellung, Fehleranalyse, Angriffserkennung und Stabilität. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO.

12. Cookies

Technisch notwendige Cookies gewährleisten Warenkorb, Checkout, Anmeldung, Sicherheit und Speicherung der Datenschutzauswahl.

Nicht notwendige Funktions-, Analyse- oder Marketingtechnologien werden erst nach Einwilligung verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. a DSGVO.

Einwilligungen lassen sich jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen.

13. Produktsicherheitsmeldungen

Bei einer Sicherheitsmeldung werden Bestell-, Kontakt-, Produkt-, Bild- und Vorfallsdaten verarbeitet.

Die Verarbeitung dient:

  1. Produktidentifikation;

  2. Risikobewertung;

  3. Kommunikation;

  4. Durchführung von Abhilfemaßnahmen;

  5. Erfüllung behördlicher Meldepflichten;

  6. Organisation eines Rückrufs;

  7. Dokumentation der Sicherheitsprüfung.

Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO.

Gesundheitsdaten werden nur verarbeitet, wenn sie für einen gemeldeten Sicherheitsvorfall erforderlich sind und eine Rechtsgrundlage nach Art. 9 DSGVO besteht.

14. Betrugsprävention

Bestell-, Zahlungs- und technische Daten werden zur Erkennung unbefugter Transaktionen, Kontoübernahmen und automatisierter Angriffe verarbeitet.

Die Prüfung wird auf konkrete Sicherheitsmerkmale begrenzt.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse liegt im Schutz der Kunden, des Zahlungsverkehrs und der technischen Infrastruktur.

15. Gesetzliche Pflichten

Personenbezogene Daten werden verarbeitet, soweit handels-, steuer-, zoll-, verbraucher-, produkt- oder aufsichtsrechtliche Verpflichtungen dies verlangen.

Hierzu gehören:

  1. Aufbewahrung von Rechnungs- und Bestelldaten;

  2. Dokumentation von Zahlungen;

  3. Zoll- und Einfuhrnachweise;

  4. Bearbeitung berechtigter Behördenanfragen;

  5. Dokumentation von Produktsicherheitsmaßnahmen;

  6. Erfüllung gesetzlicher Auskunftspflichten.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. c DSGVO.

16. Berechtigte Interessen

Soweit Art. 6 Abs. 1 Buchst. f DSGVO als Rechtsgrundlage dient, bestehen die berechtigten Interessen in:

  1. sicherem Shop-Betrieb;

  2. Abwehr von Betrug und Missbrauch;

  3. Fehleranalyse;

  4. Kundenkommunikation;

  5. Durchsetzung und Verteidigung von Ansprüchen;

  6. Optimierung interner Prozesse;

  7. Produktsicherheit;

  8. Dokumentation geschäftlicher Vorgänge.

Vor der Verarbeitung werden die betroffenen Interessen und Grundrechte berücksichtigt.

17. Empfänger

Personenbezogene Daten werden im erforderlichen Umfang an folgende Empfängerkategorien übermittelt:

  1. Shopify und technische Shop-Dienstleister;

  2. Hosting- und Sicherheitsanbieter;

  3. Authorize.net;

  4. kartenausgebende Institute;

  5. Versand- und Logistikdienstleister;

  6. Zoll- und Einfuhrdienstleister;

  7. Kommunikationsanbieter;

  8. Hersteller und verantwortliche Wirtschaftsakteure;

  9. Rechts-, Steuer- und Buchhaltungsdienstleister;

  10. zuständige Behörden.

Eine Weitergabe für nicht angegebene eigenständige Zwecke erfolgt nicht.

18. Auftragsverarbeiter

Dienstleister, die personenbezogene Daten ausschließlich nach Weisung verarbeiten, werden auf Grundlage eines Vertrags gemäß Art. 28 DSGVO eingebunden.

Der Vertrag regelt insbesondere:

  1. Gegenstand und Dauer;

  2. Art und Zweck;

  3. Datenkategorien;

  4. betroffene Personengruppen;

  5. Weisungsbindung;

  6. Vertraulichkeit;

  7. Sicherheitsmaßnahmen;

  8. Unterstützung bei Datenschutzrechten;

  9. Löschung und Rückgabe;

  10. Nachweis- und Kontrollpflichten.

19. Drittlandübermittlungen

Aufgrund des Geschäftssitzes in den Vereinigten Staaten und international eingesetzter Dienstleister werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet.

Eine Übermittlung erfolgt auf Grundlage:

  1. eines Angemessenheitsbeschlusses;

  2. gültiger Standardvertragsklauseln;

  3. anderer geeigneter Garantien;

  4. einer gesetzlichen Ausnahme.

Erforderliche zusätzliche technische und organisatorische Maßnahmen werden anhand des Risikos umgesetzt.

20. Speicherdauer

Daten werden nur so lange gespeichert, wie der Zweck, eine gesetzliche Aufbewahrungspflicht oder die Sicherung rechtlicher Ansprüche dies verlangt.

Es gelten folgende Grundsätze:

  1. Vertrags-, Rechnungs- und Zahlungsdaten bleiben während gesetzlicher handels- und steuerrechtlicher Fristen gespeichert.

  2. Kundenkontodaten werden bis zur Kontolöschung verarbeitet.

  3. Kommunikationsdaten werden nach Abschluss des Vorgangs und Ablauf erforderlicher Nachweisfristen gelöscht.

  4. Sicherheitsprotokolle bleiben für den erforderlichen Analysezeitraum gespeichert.

  5. Einwilligungsnachweise werden für die datenschutzrechtliche Rechenschaftspflicht aufbewahrt.

  6. Rückgabe- und Erstattungsdaten bleiben Teil der Vertragsdokumentation.

  7. Produktsicherheitsdaten werden entsprechend den gesetzlichen Sicherheits- und Rückverfolgbarkeitsfristen gespeichert.

Nach Ablauf werden die Daten gelöscht oder dauerhaft anonymisiert.

21. Sicherheitsmaßnahmen

Zum Schutz personenbezogener Daten werden angemessene technische und organisatorische Maßnahmen eingesetzt:

  1. SSL-/TLS-Verschlüsselung;

  2. Zugriffsbeschränkungen;

  3. rollenbezogene Berechtigungen;

  4. geschützte Zahlungsumgebung;

  5. Sicherheitsprotokollierung;

  6. Datensicherungen;

  7. Systemaktualisierungen;

  8. Schutz vor unbefugtem Zugriff;

  9. Verfahren zur Erkennung von Sicherheitsvorfällen;

  10. Vertraulichkeitsverpflichtungen.

Die Maßnahmen werden anhand des Risikos und des technischen Stands überprüft.

22. Datenschutzverletzungen

Ein Sicherheitsvorfall wird unverzüglich untersucht und dokumentiert.

Sind die gesetzlichen Voraussetzungen erfüllt, erfolgen:

  1. Meldung an die zuständige Aufsichtsbehörde;

  2. Benachrichtigung betroffener Personen bei hohem Risiko;

  3. Begrenzung des Vorfalls;

  4. Sicherung relevanter Nachweise;

  5. Umsetzung von Abhilfemaßnahmen.

23. Auskunft

Betroffene Personen erhalten auf Antrag Auskunft darüber, ob und welche personenbezogenen Daten verarbeitet werden.

Die Auskunft umfasst nach den gesetzlichen Voraussetzungen:

  1. Verarbeitungszwecke;

  2. Datenkategorien;

  3. Empfänger;

  4. Speicherdauer;

  5. Herkunft;

  6. bestehende Rechte;

  7. automatisierte Entscheidungen;

  8. Drittlandübermittlungen.

24. Berichtigung

Unrichtige Daten werden auf Antrag berichtigt. Unvollständige Daten werden unter Berücksichtigung des jeweiligen Verarbeitungszwecks ergänzt.

25. Löschung

Eine Löschung erfolgt, wenn:

  1. der Verarbeitungszweck entfallen ist;

  2. eine Einwilligung widerrufen wurde und keine andere Rechtsgrundlage besteht;

  3. ein wirksamer Widerspruch vorliegt;

  4. Daten unrechtmäßig verarbeitet wurden;

  5. eine gesetzliche Löschungspflicht besteht.

Gesetzliche Aufbewahrungsfristen und zwingende Gründe der Rechtsverteidigung bleiben maßgeblich.

26. Einschränkung

Die Verarbeitung wird eingeschränkt, wenn die Voraussetzungen des Art. 18 DSGVO erfüllt sind.

Während der Einschränkung werden die Daten abgesehen von ihrer Speicherung nur im gesetzlich zulässigen Umfang verarbeitet.

27. Datenübertragbarkeit

Daten, deren Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt, werden in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt.

Eine unmittelbare Übertragung an einen anderen Verantwortlichen erfolgt, soweit dies technisch durchführbar ist und Rechte Dritter nicht beeinträchtigt.

28. Widerspruch

Einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO wird aus Gründen widersprochen, die sich aus der besonderen Situation der betroffenen Person ergeben.

Die Verarbeitung endet, sofern keine zwingenden schutzwürdigen Gründe oder Gründe für Rechtsansprüche entgegenstehen.

Der Verarbeitung für Direktwerbung wird jederzeit ohne Begründung widersprochen.

29. Widerruf einer Einwilligung

Eine Einwilligung lässt sich jederzeit mit Wirkung für die Zukunft widerrufen.

Die Rechtmäßigkeit der bis zum Widerruf durchgeführten Verarbeitung bleibt unberührt.

Cookie-Einwilligungen werden über die Cookie-Einstellungen verwaltet. Andere Widerrufe werden an assist@selvadox.com gerichtet.

30. Beschwerderecht

Betroffene Personen besitzen das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

Die Beschwerde wird insbesondere bei der Aufsichtsbehörde des gewöhnlichen Aufenthaltsorts, des Arbeitsplatzes oder des Orts des behaupteten Verstoßes eingereicht.

Andere verwaltungsrechtliche und gerichtliche Rechtsbehelfe bleiben bestehen.

31. Ausübung der Rechte

Datenschutzanträge werden an assist@selvadox.com gerichtet.

Zur Vermeidung einer unbefugten Datenoffenlegung wird die Identität nur im erforderlichen Umfang geprüft.

Anträge werden innerhalb der gesetzlichen Fristen beantwortet. Berechtigte Anträge werden unentgeltlich bearbeitet.

32. Automatisierte Entscheidungen

Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet nicht statt, sofern im konkreten Bestellvorgang keine ausdrücklich anderslautende Information erteilt wird.

Automatisierte Sicherheitsprüfungen unterstützen die Betrugserkennung, ersetzen aber keine erforderliche Einzelfallprüfung bei einer erheblichen Entscheidung.

33. Minderjährige

Der Online-Shop richtet sich an voll geschäftsfähige Besteller.

Personenbezogene Daten Minderjähriger werden nicht wissentlich für eigenständige Marketingprofile erhoben.

Wird eine unzulässige Verarbeitung festgestellt, werden die betroffenen Daten nach Prüfung gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.

34. Aktualisierung

Diese DSGVO-Datenschutzrichtlinie wird bei Änderungen von Verarbeitungszwecken, Dienstleistern, technischen Verfahren oder gesetzlichen Anforderungen aktualisiert.

Eine neue zustimmungspflichtige Verarbeitung beginnt erst nach Erteilung der erforderlichen Einwilligung.

35. Kontakt

selvadox
1021 N McKnight Rd # 4G
Saint Louis, MO 63132
USA

E-Mail: assist@selvadox.com
Telefon: +1 (314) 599-2508
Servicegebiet: Deutschland

Servicezeiten:
Montag bis Freitag
09:10–12:00 Uhr und 14:00–18:10 Uhr
Zeitzone: Europe/Berlin – MEZ (UTC+1), während der Sommerzeit MESZ (UTC+2)
Ausgenommen gesetzliche Feiertage am Serviceort.