DSGVO-Datenschutzrichtlinie
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten ist:
selvadox
1021 N McKnight Rd # 4G
Saint Louis, MO 63132
USA
E-Mail: assist@selvadox.com
Telefon: +1 (314) 599-2508
Service- und Liefergebiet: Deutschland
2. Zweck dieser Richtlinie
Diese DSGVO-Datenschutzrichtlinie beschreibt die Verarbeitung personenbezogener Daten beim Besuch des Online-Shops, bei Bestellungen, Zahlungen, Lieferungen, Kundenkonten, Kontaktanfragen, Rückgaben, Reklamationen und Produktsicherheitsmeldungen.
Sie informiert über:
-
verarbeitete Datenkategorien;
-
Verarbeitungszwecke;
-
Rechtsgrundlagen;
-
Empfänger;
-
internationale Datenübermittlungen;
-
Speicherdauer;
-
Sicherheitsmaßnahmen;
-
Rechte betroffener Personen;
-
Kontaktwege für Datenschutzanliegen.
Daten werden rechtmäßig, zweckgebunden, transparent und auf das erforderliche Maß begrenzt verarbeitet.
3. Kategorien personenbezogener Daten
Im Rahmen des Online-Shops werden insbesondere folgende Daten verarbeitet:
-
Vor- und Nachname;
-
Rechnungsanschrift;
-
Lieferanschrift;
-
E-Mail-Adresse;
-
Telefonnummer;
-
Kundenkontodaten;
-
Bestellnummer;
-
bestellte Produkte;
-
Größe, Ausführung und Menge;
-
Preis- und Rabattangaben;
-
Zahlungsstatus;
-
Transaktionsreferenz;
-
Versand- und Trackinginformationen;
-
DDP- und Einfuhrdaten;
-
Rückgabe- und Erstattungsinformationen;
-
Reklamationsdaten;
-
Produktsicherheitsmeldungen;
-
Kommunikationsinhalte;
-
IP-Adresse;
-
Browser- und Geräteinformationen;
-
Betriebssystem;
-
Spracheinstellungen;
-
Zeitpunkt des Zugriffs;
-
aufgerufene Seiten;
-
Referrer-Adresse;
-
Cookie- und Einwilligungsdaten;
-
Sicherheits- und Fehlerprotokolle.
Vollständige Kreditkartendaten werden innerhalb der gesicherten Zahlungsumgebung von Authorize.net verarbeitet und nicht dauerhaft auf den Shop-Servern gespeichert.
4. Herkunft der Daten
Personenbezogene Daten stammen:
-
unmittelbar vom Kunden;
-
aus dem Bestellvorgang;
-
aus einem Kundenkonto;
-
aus E-Mails oder Telefongesprächen;
-
von Authorize.net und beteiligten Zahlungsinstituten;
-
von Versand- und Logistikdienstleistern;
-
aus technischen Zugriffsprotokollen;
-
aus Cookie- und Einwilligungseinstellungen;
-
von Herstellern, Wirtschaftsakteuren oder Behörden bei Sicherheitsfällen.
Extern erhaltene Daten werden nur übernommen, wenn sie für den konkreten Vorgang erforderlich und rechtmäßig zugänglich sind.
5. Vertragsschluss und Bestellabwicklung
Daten werden verarbeitet, um:
-
Produkte im Warenkorb zu speichern;
-
Bestellungen entgegenzunehmen;
-
Liefer- und Rechnungsdaten zu prüfen;
-
Zahlungen zuzuordnen;
-
Waren zusammenzustellen;
-
Bestellbestätigungen zu versenden;
-
den Vertragsstatus zu dokumentieren;
-
bestellungsbezogene Anfragen zu beantworten.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO.
6. Zahlungsabwicklung
Für Zahlungen mit Visa oder Mastercard werden erforderliche Daten an Authorize.net und beteiligte Zahlungsinstitute übermittelt.
Die Verarbeitung dient:
-
Autorisierung;
-
Zahlungszuordnung;
-
Betrugsprävention;
-
Rückerstattung;
-
Bearbeitung von Zahlungsbeanstandungen;
-
Erfüllung gesetzlicher Pflichten.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO.
7. Versand und DDP-Einfuhr
Für Lieferung und DDP-Einfuhr nach Deutschland werden an Versand-, Logistik- und Einfuhrdienstleister übermittelt:
-
Name des Empfängers;
-
Lieferanschrift;
-
E-Mail-Adresse;
-
Telefonnummer;
-
Bestell- und Paketdaten;
-
Warenbeschreibung;
-
Warenwert;
-
Trackingnummer;
-
gesetzlich erforderliche Einfuhrangaben.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und c DSGVO.
8. Kundenkommunikation
Bei Kontaktaufnahme werden Kontaktdaten, Kommunikationsinhalt und erforderliche Bestellinformationen verarbeitet.
Die Rechtsgrundlage richtet sich nach dem Anliegen:
-
Art. 6 Abs. 1 Buchst. b DSGVO bei vertragsbezogenen Anfragen;
-
Art. 6 Abs. 1 Buchst. c DSGVO bei gesetzlichen Pflichten;
-
Art. 6 Abs. 1 Buchst. f DSGVO bei allgemeinen Service-, Sicherheits- und Dokumentationsanliegen.
Das berechtigte Interesse besteht in einer geordneten und nachvollziehbaren Bearbeitung.
9. Rückgabe und Erstattung
Für Widerruf, Rückgabe, Reklamation und Erstattung werden verarbeitet:
-
Bestellnummer;
-
Name und Kontaktdaten;
-
zurückgesandte Artikel;
-
Rückgabegrund;
-
Fotos und Nachweise;
-
Versand- und Trackingdaten;
-
Zahlungsreferenz;
-
Bearbeitungsstatus;
-
Erstattungsbetrag.
Die Verarbeitung beruht auf Art. 6 Abs. 1 Buchst. b und c DSGVO. Die Rechtsverfolgung und Missbrauchsabwehr beruhen ergänzend auf Art. 6 Abs. 1 Buchst. f DSGVO.
10. Kundenkonto
Bei Einrichtung eines Kundenkontos werden die für Anmeldung und Kontoverwaltung erforderlichen Daten verarbeitet.
Das Konto dient:
-
Einsicht in Bestellungen;
-
Verwaltung von Anschriften;
-
Abruf von Lieferinformationen;
-
Speicherung persönlicher Einstellungen;
-
vereinfachter Durchführung weiterer Bestellungen.
Die Verarbeitung beruht auf Art. 6 Abs. 1 Buchst. b DSGVO.
Die Kontolöschung wird über assist@selvadox.com beantragt. Gesetzlich aufzubewahrende Vertragsdaten bleiben bis zum Ablauf der jeweiligen Frist gespeichert.
11. Server-Protokolldaten
Beim Seitenaufruf verarbeitet die technische Infrastruktur automatisch:
-
IP-Adresse;
-
Datum und Uhrzeit;
-
aufgerufene Ressource;
-
Browsertyp;
-
Betriebssystem;
-
Referrer-Adresse;
-
Zugriffsstatus;
-
übertragene Datenmenge;
-
Fehler- und Sicherheitsereignisse.
Die Verarbeitung dient technischer Bereitstellung, Fehleranalyse, Angriffserkennung und Stabilität. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO.
12. Cookies
Technisch notwendige Cookies gewährleisten Warenkorb, Checkout, Anmeldung, Sicherheit und Speicherung der Datenschutzauswahl.
Nicht notwendige Funktions-, Analyse- oder Marketingtechnologien werden erst nach Einwilligung verwendet. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. a DSGVO.
Einwilligungen lassen sich jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen.
13. Produktsicherheitsmeldungen
Bei einer Sicherheitsmeldung werden Bestell-, Kontakt-, Produkt-, Bild- und Vorfallsdaten verarbeitet.
Die Verarbeitung dient:
-
Produktidentifikation;
-
Risikobewertung;
-
Kommunikation;
-
Durchführung von Abhilfemaßnahmen;
-
Erfüllung behördlicher Meldepflichten;
-
Organisation eines Rückrufs;
-
Dokumentation der Sicherheitsprüfung.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO.
Gesundheitsdaten werden nur verarbeitet, wenn sie für einen gemeldeten Sicherheitsvorfall erforderlich sind und eine Rechtsgrundlage nach Art. 9 DSGVO besteht.
14. Betrugsprävention
Bestell-, Zahlungs- und technische Daten werden zur Erkennung unbefugter Transaktionen, Kontoübernahmen und automatisierter Angriffe verarbeitet.
Die Prüfung wird auf konkrete Sicherheitsmerkmale begrenzt.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse liegt im Schutz der Kunden, des Zahlungsverkehrs und der technischen Infrastruktur.
15. Gesetzliche Pflichten
Personenbezogene Daten werden verarbeitet, soweit handels-, steuer-, zoll-, verbraucher-, produkt- oder aufsichtsrechtliche Verpflichtungen dies verlangen.
Hierzu gehören:
-
Aufbewahrung von Rechnungs- und Bestelldaten;
-
Dokumentation von Zahlungen;
-
Zoll- und Einfuhrnachweise;
-
Bearbeitung berechtigter Behördenanfragen;
-
Dokumentation von Produktsicherheitsmaßnahmen;
-
Erfüllung gesetzlicher Auskunftspflichten.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. c DSGVO.
16. Berechtigte Interessen
Soweit Art. 6 Abs. 1 Buchst. f DSGVO als Rechtsgrundlage dient, bestehen die berechtigten Interessen in:
-
sicherem Shop-Betrieb;
-
Abwehr von Betrug und Missbrauch;
-
Fehleranalyse;
-
Kundenkommunikation;
-
Durchsetzung und Verteidigung von Ansprüchen;
-
Optimierung interner Prozesse;
-
Produktsicherheit;
-
Dokumentation geschäftlicher Vorgänge.
Vor der Verarbeitung werden die betroffenen Interessen und Grundrechte berücksichtigt.
17. Empfänger
Personenbezogene Daten werden im erforderlichen Umfang an folgende Empfängerkategorien übermittelt:
-
Shopify und technische Shop-Dienstleister;
-
Hosting- und Sicherheitsanbieter;
-
Authorize.net;
-
kartenausgebende Institute;
-
Versand- und Logistikdienstleister;
-
Zoll- und Einfuhrdienstleister;
-
Kommunikationsanbieter;
-
Hersteller und verantwortliche Wirtschaftsakteure;
-
Rechts-, Steuer- und Buchhaltungsdienstleister;
-
zuständige Behörden.
Eine Weitergabe für nicht angegebene eigenständige Zwecke erfolgt nicht.
18. Auftragsverarbeiter
Dienstleister, die personenbezogene Daten ausschließlich nach Weisung verarbeiten, werden auf Grundlage eines Vertrags gemäß Art. 28 DSGVO eingebunden.
Der Vertrag regelt insbesondere:
-
Gegenstand und Dauer;
-
Art und Zweck;
-
Datenkategorien;
-
betroffene Personengruppen;
-
Weisungsbindung;
-
Vertraulichkeit;
-
Sicherheitsmaßnahmen;
-
Unterstützung bei Datenschutzrechten;
-
Löschung und Rückgabe;
-
Nachweis- und Kontrollpflichten.
19. Drittlandübermittlungen
Aufgrund des Geschäftssitzes in den Vereinigten Staaten und international eingesetzter Dienstleister werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet.
Eine Übermittlung erfolgt auf Grundlage:
-
eines Angemessenheitsbeschlusses;
-
gültiger Standardvertragsklauseln;
-
anderer geeigneter Garantien;
-
einer gesetzlichen Ausnahme.
Erforderliche zusätzliche technische und organisatorische Maßnahmen werden anhand des Risikos umgesetzt.
20. Speicherdauer
Daten werden nur so lange gespeichert, wie der Zweck, eine gesetzliche Aufbewahrungspflicht oder die Sicherung rechtlicher Ansprüche dies verlangt.
Es gelten folgende Grundsätze:
-
Vertrags-, Rechnungs- und Zahlungsdaten bleiben während gesetzlicher handels- und steuerrechtlicher Fristen gespeichert.
-
Kundenkontodaten werden bis zur Kontolöschung verarbeitet.
-
Kommunikationsdaten werden nach Abschluss des Vorgangs und Ablauf erforderlicher Nachweisfristen gelöscht.
-
Sicherheitsprotokolle bleiben für den erforderlichen Analysezeitraum gespeichert.
-
Einwilligungsnachweise werden für die datenschutzrechtliche Rechenschaftspflicht aufbewahrt.
-
Rückgabe- und Erstattungsdaten bleiben Teil der Vertragsdokumentation.
-
Produktsicherheitsdaten werden entsprechend den gesetzlichen Sicherheits- und Rückverfolgbarkeitsfristen gespeichert.
Nach Ablauf werden die Daten gelöscht oder dauerhaft anonymisiert.
21. Sicherheitsmaßnahmen
Zum Schutz personenbezogener Daten werden angemessene technische und organisatorische Maßnahmen eingesetzt:
-
SSL-/TLS-Verschlüsselung;
-
Zugriffsbeschränkungen;
-
rollenbezogene Berechtigungen;
-
geschützte Zahlungsumgebung;
-
Sicherheitsprotokollierung;
-
Datensicherungen;
-
Systemaktualisierungen;
-
Schutz vor unbefugtem Zugriff;
-
Verfahren zur Erkennung von Sicherheitsvorfällen;
-
Vertraulichkeitsverpflichtungen.
Die Maßnahmen werden anhand des Risikos und des technischen Stands überprüft.
22. Datenschutzverletzungen
Ein Sicherheitsvorfall wird unverzüglich untersucht und dokumentiert.
Sind die gesetzlichen Voraussetzungen erfüllt, erfolgen:
-
Meldung an die zuständige Aufsichtsbehörde;
-
Benachrichtigung betroffener Personen bei hohem Risiko;
-
Begrenzung des Vorfalls;
-
Sicherung relevanter Nachweise;
-
Umsetzung von Abhilfemaßnahmen.
23. Auskunft
Betroffene Personen erhalten auf Antrag Auskunft darüber, ob und welche personenbezogenen Daten verarbeitet werden.
Die Auskunft umfasst nach den gesetzlichen Voraussetzungen:
-
Verarbeitungszwecke;
-
Datenkategorien;
-
Empfänger;
-
Speicherdauer;
-
Herkunft;
-
bestehende Rechte;
-
automatisierte Entscheidungen;
-
Drittlandübermittlungen.
24. Berichtigung
Unrichtige Daten werden auf Antrag berichtigt. Unvollständige Daten werden unter Berücksichtigung des jeweiligen Verarbeitungszwecks ergänzt.
25. Löschung
Eine Löschung erfolgt, wenn:
-
der Verarbeitungszweck entfallen ist;
-
eine Einwilligung widerrufen wurde und keine andere Rechtsgrundlage besteht;
-
ein wirksamer Widerspruch vorliegt;
-
Daten unrechtmäßig verarbeitet wurden;
-
eine gesetzliche Löschungspflicht besteht.
Gesetzliche Aufbewahrungsfristen und zwingende Gründe der Rechtsverteidigung bleiben maßgeblich.
26. Einschränkung
Die Verarbeitung wird eingeschränkt, wenn die Voraussetzungen des Art. 18 DSGVO erfüllt sind.
Während der Einschränkung werden die Daten abgesehen von ihrer Speicherung nur im gesetzlich zulässigen Umfang verarbeitet.
27. Datenübertragbarkeit
Daten, deren Verarbeitung auf Einwilligung oder Vertrag beruht und automatisiert erfolgt, werden in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt.
Eine unmittelbare Übertragung an einen anderen Verantwortlichen erfolgt, soweit dies technisch durchführbar ist und Rechte Dritter nicht beeinträchtigt.
28. Widerspruch
Einer Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO wird aus Gründen widersprochen, die sich aus der besonderen Situation der betroffenen Person ergeben.
Die Verarbeitung endet, sofern keine zwingenden schutzwürdigen Gründe oder Gründe für Rechtsansprüche entgegenstehen.
Der Verarbeitung für Direktwerbung wird jederzeit ohne Begründung widersprochen.
29. Widerruf einer Einwilligung
Eine Einwilligung lässt sich jederzeit mit Wirkung für die Zukunft widerrufen.
Die Rechtmäßigkeit der bis zum Widerruf durchgeführten Verarbeitung bleibt unberührt.
Cookie-Einwilligungen werden über die Cookie-Einstellungen verwaltet. Andere Widerrufe werden an assist@selvadox.com gerichtet.
30. Beschwerderecht
Betroffene Personen besitzen das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.
Die Beschwerde wird insbesondere bei der Aufsichtsbehörde des gewöhnlichen Aufenthaltsorts, des Arbeitsplatzes oder des Orts des behaupteten Verstoßes eingereicht.
Andere verwaltungsrechtliche und gerichtliche Rechtsbehelfe bleiben bestehen.
31. Ausübung der Rechte
Datenschutzanträge werden an assist@selvadox.com gerichtet.
Zur Vermeidung einer unbefugten Datenoffenlegung wird die Identität nur im erforderlichen Umfang geprüft.
Anträge werden innerhalb der gesetzlichen Fristen beantwortet. Berechtigte Anträge werden unentgeltlich bearbeitet.
32. Automatisierte Entscheidungen
Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet nicht statt, sofern im konkreten Bestellvorgang keine ausdrücklich anderslautende Information erteilt wird.
Automatisierte Sicherheitsprüfungen unterstützen die Betrugserkennung, ersetzen aber keine erforderliche Einzelfallprüfung bei einer erheblichen Entscheidung.
33. Minderjährige
Der Online-Shop richtet sich an voll geschäftsfähige Besteller.
Personenbezogene Daten Minderjähriger werden nicht wissentlich für eigenständige Marketingprofile erhoben.
Wird eine unzulässige Verarbeitung festgestellt, werden die betroffenen Daten nach Prüfung gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.
34. Aktualisierung
Diese DSGVO-Datenschutzrichtlinie wird bei Änderungen von Verarbeitungszwecken, Dienstleistern, technischen Verfahren oder gesetzlichen Anforderungen aktualisiert.
Eine neue zustimmungspflichtige Verarbeitung beginnt erst nach Erteilung der erforderlichen Einwilligung.
35. Kontakt
selvadox
1021 N McKnight Rd # 4G
Saint Louis, MO 63132
USA
E-Mail: assist@selvadox.com
Telefon: +1 (314) 599-2508
Servicegebiet: Deutschland
Servicezeiten:
Montag bis Freitag
09:10–12:00 Uhr und 14:00–18:10 Uhr
Zeitzone: Europe/Berlin – MEZ (UTC+1), während der Sommerzeit MESZ (UTC+2)
Ausgenommen gesetzliche Feiertage am Serviceort.