Datenschutzerklärung
Datenschutzerklärung
1. Verantwortlicher und Anwendungsbereich
Verantwortlich für die Verarbeitung personenbezogener Daten im Shopify-Shop xenlario ist:
xenlario
24921 Balmoral Glen Ct
Aldie, VA 20105, USA
E-Mail: shopperbox@xenlario.com
Telefon: +1 540 443 3203
Diese Erklärung gilt für den Besuch des Shops sowie für Bestellungen von Schränken, Aufbewahrungsmöbeln, Möbelbeschlägen, Möbelfolien und Möbelaufklebern. Shopify und weitere Dienstleister verarbeiten Daten nur im Rahmen ihrer jeweiligen technischen oder vertraglichen Aufgabe. Soweit ein Dienstleister eigene Zwecke und Mittel bestimmt, ist er für diese Verarbeitung selbst verantwortlich.
2. Grundsätze und Datenminimierung
xenlario erhebt nur Daten, die für Shopbetrieb, Bestellung, Zahlung, Lieferung, Rückgabe, Erstattung, Kundenkorrespondenz, Missbrauchsschutz sowie steuerliche und handelsrechtliche Nachweise erforderlich sind. Eine Erhebung auf Vorrat, der Ankauf von Adressprofilen, die Bildung nicht erforderlicher Persönlichkeitsprofile und die Verarbeitung besonderer Kategorien personenbezogener Daten finden nicht statt. Freiwillige Angaben werden als solche gekennzeichnet. Nicht benötigte Freitextangaben sollen insbesondere keine Ausweis-, Gesundheits- oder Finanzdaten enthalten.
3. Verarbeitete Daten und Zwecke
Beim Shopbesuch verarbeitet das System IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser- und Geräteinformationen, Referrer, Spracheinstellungen sowie Sicherheits- und Fehlerprotokolle. Diese Daten dienen der sicheren Auslieferung des Shops, der Abwehr unzulässiger Zugriffe und der technischen Fehleranalyse.
Bei einer Bestellung werden Name, Rechnungs- und Lieferanschrift, E-Mail-Adresse, gegebenenfalls Telefonnummer, bestellte Artikel, Maße oder gewählte Produktvarianten, Preis, Steuer, Versandkosten, Bestellzeitpunkt und Bestellstatus verarbeitet. Die Telefonnummer wird nur verwendet, wenn sie für Zustellabstimmung oder eine vom Kunden angeforderte Rückfrage erforderlich ist. Für individuell zugeschnittene Folien oder Aufkleber werden ausschließlich die vom Kunden gewählten Maße und Ausführungsangaben verarbeitet.
Zahlungsdaten werden unmittelbar an den im Checkout ausgewählten Zahlungsdienstleister übermittelt. xenlario erhält grundsätzlich keine vollständigen Karten- oder Kontodaten, sondern nur Zahlungsart, Transaktionskennung, Betrag sowie Bestätigungs-, Ablehnungs- oder Erstattungsstatus. Der Zahlungsdienstleister verarbeitet die für Autorisierung, Betrugsprüfung, Abrechnung und gesetzliche Nachweise benötigten Daten in eigener oder vertraglich festgelegter Verantwortung.
Für Versand und Zustellung erhalten USPS, DHL Express, UPS oder FedEx nur die zur jeweiligen Sendung notwendigen Angaben: Empfängername, Lieferanschrift, Kontaktdaten, Paketmerkmale und Sendungsnummer. Für Rückgaben innerhalb von 40 Tagen, Reklamationen wegen falscher oder beschädigter Ware und Erstattungen werden Bestellbezug, Korrespondenz, Fotos der betroffenen Ware, Rücksendedaten und Zahlungsstatus verarbeitet. Die übliche technische Gutschrift nach Auslösung einer Erstattung beträgt 3–5 Werktage.
4. Zulässigkeit der Verarbeitung
Bestell-, Zahlungs-, Versand- und Rückgabedaten werden verarbeitet, soweit dies zur Anbahnung und Durchführung des Kaufvertrags erforderlich ist. Steuer-, Buchungs- und Nachweisdaten werden zur Erfüllung verbindlicher Aufbewahrungspflichten verarbeitet. Sicherheitsprotokolle, Betrugsindikatoren und die Abwehr missbräuchlicher Bestellungen beruhen auf dem berechtigten Interesse an einem sicheren und funktionsfähigen Shop; Interessen der betroffenen Person werden dabei berücksichtigt.
Optionale Analyse-, Komfort- oder vergleichbare Technologien werden erst nach einer freiwilligen, informierten Auswahl aktiviert. Eine Ablehnung darf Bestellung und notwendige Shopfunktionen nicht beeinträchtigen. Eine erteilte Einwilligung kann jederzeit über die Cookie-Einstellungen für die Zukunft widerrufen werden. xenlario betreibt keine SMS-Werbung und verwendet Bestell- oder Kontaktdaten nicht ohne gesonderte gültige Grundlage für Direktmarketing.
5. Shopify, Analyse und Empfänger
Shopify stellt Shopoberfläche, Checkout, Datenbank, Bestellverwaltung, Hosting und Sicherheitsfunktionen bereit und verarbeitet hierfür Kunden-, Bestell-, Geräte- und Protokolldaten nach dokumentierten Weisungen oder, bei eigenen verbindlichen Sicherheits- und Abrechnungszwecken, in eigener Verantwortung. Zugriff erhalten bei xenlario nur Personen, die ihn für Bestellbearbeitung, Rückgabe, Buchhaltung oder Systemsicherheit benötigen.
Die integrierte Shop-Auswertung darf ausschließlich aggregierte oder erforderliche Betriebsdaten zu Seitenaufrufen, Warenkorb- und Bestellvorgängen nutzen. Soweit eine Analyse Geräteinformationen ausliest, Wiedererkennung ermöglicht oder Daten mit anderen Diensten verbindet, erfolgt sie nur nach vorheriger Einwilligung. Andere Analyseanbieter werden nicht eingesetzt, solange sie nicht im Einwilligungsdialog namentlich angezeigt und dort auswählbar sind.
Weitere Empfänger sind der im Checkout bezeichnete Zahlungsdienstleister, der für die Bestellung eingesetzte Beförderer, IT-Sicherheits- und Hosting-Unterauftragnehmer sowie Steuerberater, Zahlungsprüfer oder Behörden, soweit eine konkrete Pflicht oder ein berechtigtes Prüfverfahren dies erfordert. Ein Verkauf personenbezogener Daten findet nicht statt.
6. Übermittlungen außerhalb der Europäischen Union
Wegen des Sitzes von xenlario und der globalen Infrastruktur von Shopify, Zahlungs- und Logistikdienstleistern können Daten in den USA, Kanada oder anderen Staaten verarbeitet werden. Eine Übermittlung erfolgt nur, wenn für den Empfänger ein anerkannter Angemessenheitsmechanismus gilt oder vertragliche Datenschutzgarantien einschließlich erforderlicher Zusatzmaßnahmen vereinbart wurden. xenlario prüft dabei Zweck, Datenumfang, Speicherort, Zugriffsmöglichkeiten staatlicher Stellen und technische Schutzmaßnahmen. Wo das Schutzniveau nicht ausreichend hergestellt werden kann, unterbleibt die Übermittlung.
Zu den Schutzmaßnahmen gehören verschlüsselte Übertragung, rollenbasierte Zugriffe, starke Authentisierung für Verwaltungszugänge, Protokollierung sicherheitsrelevanter Vorgänge, Datensicherung, Wiederherstellungsverfahren, Auftragskontrolle und regelmäßige Überprüfung der Dienstleister. Absolute Sicherheit kann technisch nicht zugesichert werden.
7. Speicherdauer und Löschung
Shop- und Sicherheitsprotokolle werden grundsätzlich nach 30 Tagen gelöscht oder anonymisiert, sofern kein konkreter Sicherheitsvorfall eine längere beweissichernde Speicherung erfordert. Abgebrochene Warenkörbe ohne Bestellung werden spätestens nach 30 Tagen gelöscht, soweit keine gültige Einwilligung eine andere Nutzung trägt.
Bestell-, Rechnungs-, Zahlungs- und Steuerunterlagen werden für 8 Jahre ab Ende des maßgeblichen Kalenderjahres aufbewahrt. Handels- und geschäftsbezogene Korrespondenz wird 6 Jahre gespeichert. Sonstige Vertrags-, Rückgabe- und Anspruchsdaten werden bis zum Ablauf von 3 Jahren ab Ende des Jahres aufbewahrt, in dem der Vorgang abgeschlossen wurde; bei einem laufenden Streit bis zu dessen endgültigem Abschluss. Einwilligungsnachweise werden bis zu 3 Jahre nach Widerruf gespeichert, soweit dies zum Nachweis erforderlich ist.
Nach Fristablauf werden Daten gelöscht, sicher überschrieben oder unumkehrbar anonymisiert. Daten in Sicherungskopien werden für den normalen Betrieb gesperrt und mit dem nächsten geregelten Sicherungszyklus gelöscht. Gesetzlich aufzubewahrende Daten bleiben für andere Zwecke gesperrt. Ein Löschverlangen kann nicht zur vorzeitigen Entfernung zwingend aufzubewahrender oder zur Rechtsverteidigung erforderlicher Daten führen.
8. Rechte betroffener Personen
Betroffene Personen können Auskunft über ihre Daten und eine Kopie verlangen, unrichtige Daten berichtigen lassen sowie Löschung oder Einschränkung verlangen. Sie können der Verarbeitung aus Gründen ihrer besonderen Situation widersprechen und bereitgestellte Daten, soweit anwendbar, in einem strukturierten, gängigen und maschinenlesbaren Format erhalten oder übertragen lassen. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Es besteht außerdem das Recht, sich bei einer zuständigen deutschen Datenschutzaufsichtsbehörde zu beschweren.
Anträge sind an shopperbox@xenlario.com oder die Postanschrift unter Ziffer 1 zu richten. Anzugeben sind Name, verwendete E-Mail-Adresse, Bestellnummer, soweit vorhanden, und das gewünschte Recht. Zusätzliche Identitätsnachweise werden nur verlangt, wenn begründete Zweifel bestehen, und anschließend gelöscht. xenlario bestätigt und bearbeitet den Antrag grundsätzlich innerhalb eines Monats. Bei hoher Komplexität oder zahlreichen gleichzeitigen Anträgen kann die Frist unter rechtzeitiger Begründung verlängert werden.
9. Datenschutzverletzungen
Jeder Verdacht auf Verlust, unbefugten Zugriff, Fehlversand oder Offenlegung wird dokumentiert, eingedämmt und hinsichtlich Art, Umfang, betroffenen Daten und Risiken bewertet. Ist ein Risiko für Personen nicht auszuschließen, meldet xenlario den Vorfall unverzüglich und möglichst innerhalb von 72 Stunden nach Kenntnis an die zuständige Aufsichtsbehörde. Bei voraussichtlich hohem Risiko werden betroffene Personen ohne unangemessene Verzögerung in klarer Sprache über Auswirkungen, Schutzmaßnahmen und Kontaktmöglichkeiten informiert. Dienstleister müssen sicherheitsrelevante Vorfälle unverzüglich an xenlario melden und bei Aufklärung und Abhilfe mitwirken.
10. Kontakt
xenlario
E-Mail: shopperbox@xenlario.com
Telefon: +1 540 443 3203
Postanschrift: 24921 Balmoral Glen Ct, Aldie, VA 20105, USA
Servicezeiten: Montag bis Freitag, 10:00–17:00 Uhr; samstags, sonntags und an gesetzlichen Feiertagen kein Kundenservice.