Datenschutzerklärung
Datenschutzerklärung
1. Verantwortlicher und Anwendungsbereich
Verantwortlich für die Verarbeitung personenbezogener Daten im
Shopify-Shop xenlario ist:
xenlario
24921 Balmoral Glen Ct
Aldie, VA 20105, USA
E-Mail: shopperbox@xenlario.com
Telefon: +1 540 443 3203
Diese Erklärung gilt für den Besuch des Shops sowie für Bestellungen von
Schränken, Aufbewahrungsmöbeln, Möbelbeschlägen, Möbelfolien und
Möbelaufklebern. Shopify und weitere Dienstleister verarbeiten Daten nur
im Rahmen ihrer jeweiligen technischen oder vertraglichen Aufgabe.
Soweit ein Dienstleister eigene Zwecke und Mittel bestimmt, ist er für
diese Verarbeitung selbst verantwortlich.
2. Grundsätze und Datenminimierung
xenlario erhebt nur Daten, die für Shopbetrieb, Bestellung, Zahlung,
Lieferung, Rückgabe, Erstattung, Kundenkorrespondenz, Missbrauchsschutz
sowie steuerliche und handelsrechtliche Nachweise erforderlich sind.
Eine Erhebung auf Vorrat, der Ankauf von Adressprofilen, die Bildung
nicht erforderlicher Persönlichkeitsprofile und die Verarbeitung
besonderer Kategorien personenbezogener Daten finden nicht statt.
Freiwillige Angaben werden als solche gekennzeichnet. Nicht benötigte
Freitextangaben sollen insbesondere keine Ausweis-, Gesundheits- oder
Finanzdaten enthalten.
3. Verarbeitete Daten und Zwecke
Beim Shopbesuch verarbeitet das System IP-Adresse, Datum und Uhrzeit,
aufgerufene Seite, Browser- und Geräteinformationen, Referrer,
Spracheinstellungen sowie Sicherheits- und Fehlerprotokolle. Diese Daten
dienen der sicheren Auslieferung des Shops, der Abwehr unzulässiger
Zugriffe und der technischen Fehleranalyse.
Bei einer Bestellung werden Name, Rechnungs- und Lieferanschrift,
E-Mail-Adresse, gegebenenfalls Telefonnummer, bestellte Artikel, Maße
oder gewählte Produktvarianten, Preis, Steuer, Versandkosten,
Bestellzeitpunkt und Bestellstatus verarbeitet. Die Telefonnummer wird
nur verwendet, wenn sie für Zustellabstimmung oder eine vom Kunden
angeforderte Rückfrage erforderlich ist. Für individuell zugeschnittene
Folien oder Aufkleber werden ausschließlich die vom Kunden gewählten
Maße und Ausführungsangaben verarbeitet.
Zahlungsdaten werden unmittelbar an den im Checkout ausgewählten
Zahlungsdienstleister übermittelt. xenlario erhält grundsätzlich keine
vollständigen Karten- oder Kontodaten, sondern nur Zahlungsart,
Transaktionskennung, Betrag sowie Bestätigungs-, Ablehnungs- oder
Erstattungsstatus. Der Zahlungsdienstleister verarbeitet die für
Autorisierung, Betrugsprüfung, Abrechnung und gesetzliche Nachweise
benötigten Daten in eigener oder vertraglich festgelegter Verantwortung.
Für Versand und Zustellung erhalten USPS, DHL Express, UPS oder FedEx
nur die zur jeweiligen Sendung notwendigen Angaben: Empfängername,
Lieferanschrift, Kontaktdaten, Paketmerkmale und Sendungsnummer. Für
Rückgaben innerhalb von 40 Tagen, Reklamationen wegen falscher oder
beschädigter Ware und Erstattungen werden Bestellbezug, Korrespondenz,
Fotos der betroffenen Ware, Rücksendedaten und Zahlungsstatus
verarbeitet. Die übliche technische Gutschrift nach Auslösung einer
Erstattung beträgt 3--5 Werktage.
4. Zulässigkeit der Verarbeitung
Bestell-, Zahlungs-, Versand- und Rückgabedaten werden verarbeitet,
soweit dies zur Anbahnung und Durchführung des Kaufvertrags erforderlich
ist. Steuer-, Buchungs- und Nachweisdaten werden zur Erfüllung
verbindlicher Aufbewahrungspflichten verarbeitet. Sicherheitsprotokolle,
Betrugsindikatoren und die Abwehr missbräuchlicher Bestellungen beruhen
auf dem berechtigten Interesse an einem sicheren und funktionsfähigen
Shop; Interessen der betroffenen Person werden dabei berücksichtigt.
Optionale Analyse-, Komfort- oder vergleichbare Technologien werden erst
nach einer freiwilligen, informierten Auswahl aktiviert. Eine Ablehnung
darf Bestellung und notwendige Shopfunktionen nicht beeinträchtigen.
Eine erteilte Einwilligung kann jederzeit über die Cookie-Einstellungen
für die Zukunft widerrufen werden. xenlario betreibt keine SMS-Werbung
und verwendet Bestell- oder Kontaktdaten nicht ohne gesonderte gültige
Grundlage für Direktmarketing.
5. Shopify, Analyse und Empfänger
Shopify stellt Shopoberfläche, Checkout, Datenbank, Bestellverwaltung,
Hosting und Sicherheitsfunktionen bereit und verarbeitet hierfür
Kunden-, Bestell-, Geräte- und Protokolldaten nach dokumentierten
Weisungen oder, bei eigenen verbindlichen Sicherheits- und
Abrechnungszwecken, in eigener Verantwortung. Zugriff erhalten bei
xenlario nur Personen, die ihn für Bestellbearbeitung, Rückgabe,
Buchhaltung oder Systemsicherheit benötigen.
Die integrierte Shop-Auswertung darf ausschließlich aggregierte oder
erforderliche Betriebsdaten zu Seitenaufrufen, Warenkorb- und
Bestellvorgängen nutzen. Soweit eine Analyse Geräteinformationen
ausliest, Wiedererkennung ermöglicht oder Daten mit anderen Diensten
verbindet, erfolgt sie nur nach vorheriger Einwilligung. Andere
Analyseanbieter werden nicht eingesetzt, solange sie nicht im
Einwilligungsdialog namentlich angezeigt und dort auswählbar sind.
Weitere Empfänger sind der im Checkout bezeichnete
Zahlungsdienstleister, der für die Bestellung eingesetzte Beförderer,
IT-Sicherheits- und Hosting-Unterauftragnehmer sowie Steuerberater,
Zahlungsprüfer oder Behörden, soweit eine konkrete Pflicht oder ein
berechtigtes Prüfverfahren dies erfordert. Ein Verkauf personenbezogener
Daten findet nicht statt.
6. Übermittlungen außerhalb der Europäischen Union
Wegen des Sitzes von xenlario und der globalen Infrastruktur von
Shopify, Zahlungs- und Logistikdienstleistern können Daten in den USA,
Kanada oder anderen Staaten verarbeitet werden. Eine Übermittlung
erfolgt nur, wenn für den Empfänger ein anerkannter
Angemessenheitsmechanismus gilt oder vertragliche Datenschutzgarantien
einschließlich erforderlicher Zusatzmaßnahmen vereinbart wurden.
xenlario prüft dabei Zweck, Datenumfang, Speicherort,
Zugriffsmöglichkeiten staatlicher Stellen und technische
Schutzmaßnahmen. Wo das Schutzniveau nicht ausreichend hergestellt
werden kann, unterbleibt die Übermittlung.
Zu den Schutzmaßnahmen gehören verschlüsselte Übertragung,
rollenbasierte Zugriffe, starke Authentisierung für Verwaltungszugänge,
Protokollierung sicherheitsrelevanter Vorgänge, Datensicherung,
Wiederherstellungsverfahren, Auftragskontrolle und regelmäßige
Überprüfung der Dienstleister. Absolute Sicherheit kann technisch nicht
zugesichert werden.
7. Speicherdauer und Löschung
Shop- und Sicherheitsprotokolle werden grundsätzlich nach 30 Tagen
gelöscht oder anonymisiert, sofern kein konkreter Sicherheitsvorfall
eine längere beweissichernde Speicherung erfordert. Abgebrochene
Warenkörbe ohne Bestellung werden spätestens nach 30 Tagen gelöscht,
soweit keine gültige Einwilligung eine andere Nutzung trägt.
Bestell-, Rechnungs-, Zahlungs- und Steuerunterlagen werden für 8
Jahre ab Ende des maßgeblichen Kalenderjahres aufbewahrt. Handels- und
geschäftsbezogene Korrespondenz wird 6 Jahre gespeichert. Sonstige
Vertrags-, Rückgabe- und Anspruchsdaten werden bis zum Ablauf von 3
Jahren ab Ende des Jahres aufbewahrt, in dem der Vorgang abgeschlossen
wurde; bei einem laufenden Streit bis zu dessen endgültigem Abschluss.
Einwilligungsnachweise werden bis zu 3 Jahre nach Widerruf
gespeichert, soweit dies zum Nachweis erforderlich ist.
Nach Fristablauf werden Daten gelöscht, sicher überschrieben oder
unumkehrbar anonymisiert. Daten in Sicherungskopien werden für den
normalen Betrieb gesperrt und mit dem nächsten geregelten
Sicherungszyklus gelöscht. Gesetzlich aufzubewahrende Daten bleiben für
andere Zwecke gesperrt. Ein Löschverlangen kann nicht zur vorzeitigen
Entfernung zwingend aufzubewahrender oder zur Rechtsverteidigung
erforderlicher Daten führen.
8. Rechte betroffener Personen
Betroffene Personen können Auskunft über ihre Daten und eine Kopie
verlangen, unrichtige Daten berichtigen lassen sowie Löschung oder
Einschränkung verlangen. Sie können der Verarbeitung aus Gründen ihrer
besonderen Situation widersprechen und bereitgestellte Daten, soweit
anwendbar, in einem strukturierten, gängigen und maschinenlesbaren
Format erhalten oder übertragen lassen. Eine Einwilligung kann jederzeit
mit Wirkung für die Zukunft widerrufen werden. Es besteht außerdem das
Recht, sich bei einer zuständigen deutschen Datenschutzaufsichtsbehörde
zu beschweren.
Anträge sind an shopperbox@xenlario.com oder die Postanschrift unter
Ziffer 1 zu richten. Anzugeben sind Name, verwendete E-Mail-Adresse,
Bestellnummer, soweit vorhanden, und das gewünschte Recht. Zusätzliche
Identitätsnachweise werden nur verlangt, wenn begründete Zweifel
bestehen, und anschließend gelöscht. xenlario bestätigt und bearbeitet
den Antrag grundsätzlich innerhalb eines Monats. Bei hoher Komplexität
oder zahlreichen gleichzeitigen Anträgen kann die Frist unter
rechtzeitiger Begründung verlängert werden.
9. Datenschutzverletzungen
Jeder Verdacht auf Verlust, unbefugten Zugriff, Fehlversand oder
Offenlegung wird dokumentiert, eingedämmt und hinsichtlich Art, Umfang,
betroffenen Daten und Risiken bewertet. Ist ein Risiko für Personen
nicht auszuschließen, meldet xenlario den Vorfall unverzüglich und
möglichst innerhalb von 72 Stunden nach Kenntnis an die zuständige
Aufsichtsbehörde. Bei voraussichtlich hohem Risiko werden betroffene
Personen ohne unangemessene Verzögerung in klarer Sprache über
Auswirkungen, Schutzmaßnahmen und Kontaktmöglichkeiten informiert.
Dienstleister müssen sicherheitsrelevante Vorfälle unverzüglich an
xenlario melden und bei Aufklärung und Abhilfe mitwirken.
10. Kontakt
xenlario
E-Mail: shopperbox@xenlario.com
Telefon: +1 540 443 3203
Postanschrift: 24921 Balmoral Glen Ct, Aldie, VA 20105, USA
Servicezeiten: Montag bis Freitag, 10:00--17:00 Uhr; samstags,
sonntags und an gesetzlichen Feiertagen kein Kundenservice.