DSGVO-Datenschutzrichtlinie

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung ist:

orzavik
1654 Exeter Dr
El Paso, TX 79928
USA

E-Mail: careteam@orzavik.com
Telefon: +1 (915) 537-7017
Service- und Liefergebiet: Deutschland

2. Zweck dieser Datenschutzrichtlinie

Diese Richtlinie erläutert, wie personenbezogene Daten beim Besuch des Online-Shops, bei einer Bestellung, im Kundenkonto, bei Zahlungen, Lieferungen, Rückgaben, Reklamationen und sonstigen Kontaktaufnahmen verarbeitet werden.

Sie informiert über:

  1. Kategorien verarbeiteter Daten;

  2. Zwecke der Verarbeitung;

  3. Rechtsgrundlagen;

  4. Empfänger;

  5. Drittlandübermittlungen;

  6. Speicherdauer;

  7. Sicherheitsmaßnahmen;

  8. Rechte betroffener Personen;

  9. zuständige Kontaktwege.

Personenbezogene Daten werden zweckgebunden, transparent und auf das erforderliche Maß begrenzt verarbeitet.

3. Kategorien personenbezogener Daten

Im Rahmen der Shop-Nutzung werden folgende Datenkategorien verarbeitet:

  1. Vor- und Nachname;

  2. Rechnungsanschrift;

  3. Lieferanschrift;

  4. E-Mail-Adresse;

  5. Telefonnummer;

  6. Kundenkontodaten;

  7. Bestellnummer und Bestellinhalt;

  8. Produkt-, Größen- und Mengenangaben;

  9. Zahlungsstatus und Transaktionsreferenz;

  10. Versand- und Trackinginformationen;

  11. Rückgabe- und Erstattungsdaten;

  12. Reklamations- und Sicherheitsmeldungen;

  13. Kommunikationsinhalte;

  14. IP-Adresse;

  15. Browser- und Geräteinformationen;

  16. Betriebssystem;

  17. Spracheinstellungen;

  18. Datum und Uhrzeit des Zugriffs;

  19. aufgerufene Seiten;

  20. Referrer-Adresse;

  21. Cookie- und Einwilligungsinformationen;

  22. Sicherheits- und Fehlerprotokolle.

Vollständige Kreditkartendaten werden innerhalb der gesicherten Zahlungsumgebung von Authorize.net verarbeitet und nicht dauerhaft auf den Shop-Servern gespeichert.

4. Datenquellen

Die Daten stammen:

  1. unmittelbar vom Kunden während des Bestellvorgangs;

  2. aus einem freiwillig eingerichteten Kundenkonto;

  3. aus E-Mails, Telefonaten oder Kontaktformularen;

  4. von Zahlungsdienstleistern;

  5. von Versand- und Logistikdienstleistern;

  6. aus technischen Zugriffsdaten des Browsers;

  7. aus Cookie- oder Einwilligungseinstellungen;

  8. von Herstellern oder Behörden bei einer Produktsicherheitsmaßnahme.

Daten aus externen Quellen werden nur übernommen, wenn sie für den konkreten Vorgang erforderlich und rechtmäßig zugänglich sind.

5. Vertragsvorbereitung und Bestellabwicklung

Daten werden verarbeitet, um:

  1. ausgewählte Produkte im Warenkorb zu speichern;

  2. Bestellungen entgegenzunehmen;

  3. Liefer- und Rechnungsdaten zu prüfen;

  4. Zahlungen zuzuordnen;

  5. Waren bereitzustellen;

  6. Bestellbestätigungen zu versenden;

  7. den Vertragsstatus zu dokumentieren;

  8. Kundenanfragen zur Bestellung zu beantworten.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO.

6. Zahlungsabwicklung

Zur Zahlungsabwicklung werden die erforderlichen Bestell-, Identifikations- und Transaktionsdaten an Authorize.net und die beteiligten Zahlungsinstitute übermittelt.

Die Verarbeitung dient:

  1. Zahlungsautorisierung;

  2. Betrugsprävention;

  3. Transaktionszuordnung;

  4. Rückerstattung;

  5. Bearbeitung von Zahlungsbeanstandungen;

  6. Erfüllung zahlungsrechtlicher Pflichten.

Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO. Das berechtigte Interesse besteht in der sicheren Durchführung und Dokumentation des Zahlungsverkehrs.

7. Versand, Einfuhr und Zustellung

Für die DDP-Lieferung nach Deutschland werden folgende Daten an beteiligte Logistik-, Zoll- und Versanddienstleister übermittelt:

  1. Name des Empfängers;

  2. Lieferanschrift;

  3. E-Mail-Adresse;

  4. Telefonnummer;

  5. Bestell- und Paketdaten;

  6. Warenbeschreibung;

  7. Sendungsnummer;

  8. für die Einfuhr erforderliche Angaben.

Die Verarbeitung beruht auf Art. 6 Abs. 1 Buchst. b DSGVO sowie auf Art. 6 Abs. 1 Buchst. c DSGVO, soweit gesetzliche Zoll- oder Dokumentationspflichten erfüllt werden.

8. Kundenservice und Kommunikation

Bei einer Anfrage per E-Mail oder Telefon werden Kontaktdaten, Kommunikationsinhalt und die für die Bearbeitung erforderlichen Bestellangaben verarbeitet.

Die Rechtsgrundlage richtet sich nach dem Anliegen:

  1. Art. 6 Abs. 1 Buchst. b DSGVO bei vertragsbezogenen Anfragen;

  2. Art. 6 Abs. 1 Buchst. c DSGVO bei gesetzlichen Pflichten;

  3. Art. 6 Abs. 1 Buchst. f DSGVO bei allgemeinen Service-, Sicherheits- und Dokumentationsanliegen.

Das berechtigte Interesse besteht in der geordneten, nachvollziehbaren und kundenorientierten Bearbeitung.

9. Rückgaben, Widerrufe und Erstattungen

Für Widerruf, Rückgabe, Reklamation und Erstattung werden verarbeitet:

  1. Bestellnummer;

  2. Name und Kontaktdaten;

  3. zurückgesandter Artikel;

  4. Rückgabegrund;

  5. Fotos und Nachweise;

  6. Versand- und Trackingdaten;

  7. Zahlungsreferenz;

  8. Bearbeitungs- und Erstattungsstatus.

Die Verarbeitung erfolgt nach Art. 6 Abs. 1 Buchst. b und c DSGVO. Daten zur Rechtsverfolgung und Missbrauchsabwehr beruhen zusätzlich auf Art. 6 Abs. 1 Buchst. f DSGVO.

10. Kundenkonto

Bei Einrichtung eines Kundenkontos werden die für Anmeldung und Kontoverwaltung erforderlichen Daten verarbeitet.

Das Konto dient:

  1. Einsicht in Bestellungen;

  2. Verwaltung von Adressen;

  3. Abruf von Lieferinformationen;

  4. Speicherung persönlicher Einstellungen;

  5. vereinfachter Durchführung späterer Bestellungen.

Die Verarbeitung beruht auf Art. 6 Abs. 1 Buchst. b DSGVO. Die Löschung des Kontos wird jederzeit über careteam@orzavik.com beantragt. Gesetzlich aufzubewahrende Bestelldaten werden unabhängig von der Kontolöschung bis zum Ablauf der jeweiligen Frist gespeichert.

11. Server-Protokolldaten

Beim Seitenaufruf verarbeitet die technische Infrastruktur automatisch:

  1. IP-Adresse;

  2. Datum und Uhrzeit;

  3. aufgerufene Ressource;

  4. übertragene Datenmenge;

  5. Browsertyp;

  6. Betriebssystem;

  7. Referrer-Adresse;

  8. Zugriffsstatus;

  9. Fehler- und Sicherheitsereignisse.

Die Daten dienen der technischen Bereitstellung, Fehleranalyse, Angriffserkennung und Stabilität des Online-Shops. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO.

12. Cookies und Einwilligungsverwaltung

Technisch erforderliche Cookies gewährleisten Warenkorb, Checkout, Anmeldung, Sicherheit und Speicherung der Datenschutzauswahl.

Nicht notwendige Analyse-, Funktions- oder Marketingtechnologien werden erst nach Einwilligung eingesetzt. Rechtsgrundlage der nachgelagerten Datenverarbeitung ist Art. 6 Abs. 1 Buchst. a DSGVO.

Einwilligungen lassen sich jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen. Weitere Einzelheiten enthält die Cookie-Richtlinie.

13. Produktsicherheitsmeldungen

Bei einer Meldung zu einem unsicheren oder fehlerhaften Produkt werden Bestell-, Kontakt-, Produkt-, Bild- und Vorfallsdaten verarbeitet.

Die Verarbeitung dient:

  1. Identifikation des Artikels;

  2. Bewertung des Sicherheitsrisikos;

  3. Kommunikation mit dem Kunden;

  4. Organisation von Abhilfemaßnahmen;

  5. Erfüllung behördlicher Meldepflichten;

  6. Durchführung eines Rückrufs;

  7. Dokumentation der Sicherheitsprüfung.

Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b, c und f DSGVO. Gesundheitsdaten werden nur verarbeitet, wenn der Kunde sie im Zusammenhang mit einem Sicherheitsvorfall mitteilt und eine Rechtsgrundlage nach Art. 9 DSGVO vorliegt.

14. Betrugs- und Missbrauchsprävention

Bestell-, Zahlungs- und technische Daten werden ausgewertet, um unbefugte Transaktionen, Kontoübernahmen, automatisierte Angriffe und sonstigen Missbrauch zu erkennen.

Die Verarbeitung ist auf konkrete Sicherheitsmerkmale begrenzt. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse besteht im Schutz von Kunden, Zahlungsverkehr und technischer Infrastruktur.

15. Gesetzliche Pflichten

Personenbezogene Daten werden verarbeitet, wenn handels-, steuer-, zoll-, verbraucher-, produkt- oder aufsichtsrechtliche Verpflichtungen dies verlangen.

Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. c DSGVO.

Hierzu gehören insbesondere:

  1. Aufbewahrung von Rechnungs- und Bestelldaten;

  2. Nachweis von Zahlungen;

  3. Zoll- und Einfuhrdokumentation;

  4. Beantwortung berechtigter Behördenanfragen;

  5. Dokumentation von Produktsicherheitsmaßnahmen;

  6. Erfüllung gesetzlicher Auskunftspflichten.

16. Berechtigte Interessen

Soweit Art. 6 Abs. 1 Buchst. f DSGVO als Rechtsgrundlage dient, liegen die berechtigten Interessen insbesondere in:

  1. sicherem Betrieb des Online-Shops;

  2. Abwehr von Betrug und Missbrauch;

  3. Fehleranalyse;

  4. geordneter Kundenkommunikation;

  5. Durchsetzung und Verteidigung von Ansprüchen;

  6. Verbesserung interner Abläufe;

  7. Schutz der Produktsicherheit;

  8. Dokumentation geschäftlicher Vorgänge.

Die Interessen und Grundrechte betroffener Personen werden vor der Verarbeitung berücksichtigt.

17. Empfänger

Personenbezogene Daten werden im erforderlichen Umfang an folgende Empfängerkategorien übermittelt:

  1. Shopify und technische Shop-Dienstleister;

  2. Hosting- und IT-Sicherheitsanbieter;

  3. Authorize.net und beteiligte Zahlungsinstitute;

  4. Versand- und Logistikdienstleister;

  5. Zoll- und Einfuhrdienstleister;

  6. Kommunikationsanbieter;

  7. Hersteller und verantwortliche Wirtschaftsakteure bei Sicherheitsfällen;

  8. Rechts-, Steuer- und Buchhaltungsdienstleister;

  9. Behörden bei bestehender gesetzlicher Verpflichtung.

Eine Weitergabe zu fremden, nicht angegebenen Zwecken erfolgt nicht.

18. Auftragsverarbeitung

Dienstleister, die Daten ausschließlich nach Weisung verarbeiten, werden auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO eingebunden.

Der Vertrag regelt insbesondere:

  1. Gegenstand und Dauer;

  2. Art und Zweck;

  3. Datenkategorien;

  4. betroffene Personengruppen;

  5. Weisungsbindung;

  6. Vertraulichkeit;

  7. Sicherheitsmaßnahmen;

  8. Unterstützung bei Betroffenenrechten;

  9. Löschung und Rückgabe nach Vertragsende;

  10. Kontroll- und Nachweispflichten.

19. Drittlandübermittlungen

Da sich der Geschäftssitz in den Vereinigten Staaten befindet und internationale Dienstleister eingebunden sind, werden Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet.

Eine Übermittlung erfolgt auf Grundlage:

  1. eines Angemessenheitsbeschlusses;

  2. gültiger Standardvertragsklauseln;

  3. einer anderen geeigneten Garantie nach Art. 46 DSGVO;

  4. einer gesetzlichen Ausnahme nach Art. 49 DSGVO.

Soweit erforderlich, werden zusätzliche technische und organisatorische Schutzmaßnahmen umgesetzt.

20. Speicherdauer

Personenbezogene Daten werden nur so lange gespeichert, wie der jeweilige Zweck, eine gesetzliche Aufbewahrungsfrist oder die Sicherung rechtlicher Ansprüche dies verlangt.

Es gelten folgende Grundsätze:

  1. Vertrags- und Rechnungsdaten bleiben während gesetzlicher handels- und steuerrechtlicher Fristen gespeichert.

  2. Kundenkontodaten werden bis zur Löschungsanfrage oder Beendigung des Kontos verarbeitet.

  3. Kommunikationsdaten werden nach Abschluss des Vorgangs und Ablauf erforderlicher Nachweisfristen gelöscht.

  4. Sicherheitsprotokolle werden für den zur Angriffserkennung und Aufklärung erforderlichen Zeitraum gespeichert.

  5. Einwilligungsnachweise bleiben für die datenschutzrechtliche Rechenschaftspflicht erhalten.

  6. Rückgabe- und Erstattungsdaten werden zusammen mit der zugehörigen Vertragsdokumentation aufbewahrt.

  7. Produktsicherheitsdaten bleiben entsprechend den gesetzlichen Sicherheits- und Dokumentationsfristen gespeichert.

Nach Ablauf werden Daten gelöscht oder dauerhaft anonymisiert.

21. Technische und organisatorische Maßnahmen

Zum Schutz personenbezogener Daten werden angemessene Sicherheitsmaßnahmen eingesetzt:

  1. SSL-/TLS-Verschlüsselung;

  2. Zugriffsbeschränkungen;

  3. rollenbezogene Berechtigungen;

  4. sichere Zahlungsumgebung;

  5. Protokollierung sicherheitsrelevanter Vorgänge;

  6. Datensicherungen;

  7. Aktualisierung technischer Systeme;

  8. Schutz vor unbefugtem Zugriff;

  9. Verfahren zur Erkennung und Bearbeitung von Sicherheitsvorfällen;

  10. Vertraulichkeitsverpflichtungen.

Die Maßnahmen werden anhand des Risikos, des technischen Stands und der Art der Daten überprüft.

22. Datenschutzverletzungen

Ein Sicherheitsvorfall wird unverzüglich untersucht und dokumentiert.

Soweit die gesetzlichen Voraussetzungen erfüllt sind, erfolgt:

  1. Meldung an die zuständige Aufsichtsbehörde innerhalb der gesetzlichen Frist;

  2. Benachrichtigung betroffener Personen bei einem hohen Risiko;

  3. Begrenzung des Vorfalls;

  4. Sicherung relevanter Nachweise;

  5. Umsetzung von Abhilfemaßnahmen.

23. Auskunftsrecht

Betroffene Personen erhalten auf Antrag Auskunft darüber, ob und welche personenbezogenen Daten verarbeitet werden.

Die Auskunft umfasst nach den gesetzlichen Voraussetzungen:

  1. Verarbeitungszwecke;

  2. Datenkategorien;

  3. Empfänger;

  4. Speicherdauer;

  5. Herkunft der Daten;

  6. bestehende Rechte;

  7. Angaben zu automatisierten Entscheidungen;

  8. Informationen über Drittlandübermittlungen.

24. Berichtigung, Löschung und Einschränkung

Unrichtige oder unvollständige Daten werden auf Antrag berichtigt.

Eine Löschung erfolgt, wenn:

  1. der Zweck entfallen ist;

  2. eine Einwilligung widerrufen wurde und keine andere Rechtsgrundlage besteht;

  3. ein wirksamer Widerspruch vorliegt;

  4. Daten unrechtmäßig verarbeitet wurden;

  5. eine gesetzliche Löschungspflicht besteht.

Die Verarbeitung wird eingeschränkt, wenn die Voraussetzungen des Art. 18 DSGVO erfüllt sind.

25. Datenübertragbarkeit

Daten, die auf Einwilligung oder Vertrag beruhen und automatisiert verarbeitet werden, werden auf Antrag in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt.

Eine direkte Übermittlung an einen anderen Verantwortlichen erfolgt, soweit sie technisch durchführbar ist und Rechte Dritter nicht beeinträchtigt.

26. Widerspruch

Betroffene Personen widersprechen einer auf Art. 6 Abs. 1 Buchst. e oder f DSGVO beruhenden Verarbeitung aus Gründen ihrer besonderen Situation.

Nach einem wirksamen Widerspruch endet die Verarbeitung, sofern keine zwingenden schutzwürdigen Gründe oder Gründe zur Geltendmachung, Ausübung oder Verteidigung rechtlicher Ansprüche entgegenstehen.

Der Verarbeitung für Direktwerbung wird jederzeit ohne Begründung widersprochen.

27. Widerruf einer Einwilligung

Eine Einwilligung wird jederzeit mit Wirkung für die Zukunft widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.

Der Widerruf wird über careteam@orzavik.com oder über die bereitgestellten Cookie- und Einwilligungseinstellungen erklärt.

28. Beschwerderecht

Betroffene Personen besitzen das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

Die Beschwerde wird insbesondere bei der Aufsichtsbehörde des gewöhnlichen Aufenthaltsorts, des Arbeitsplatzes oder des Orts des behaupteten Verstoßes eingereicht.

Das Beschwerderecht besteht unabhängig von anderen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfen.

29. Ausübung der Rechte

Datenschutzanträge sind an careteam@orzavik.com zu richten.

Zur Verhinderung einer unbefugten Datenoffenlegung wird die Identität nur im erforderlichen Umfang geprüft. Anträge werden innerhalb der gesetzlichen Fristen beantwortet.

Für berechtigte Anträge werden keine Gebühren erhoben. Bei offenkundig unbegründeten oder exzessiven Anträgen gelten die gesetzlichen Regelungen.

30. Automatisierte Entscheidungen

Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet nicht statt, sofern im konkreten Bestellvorgang keine ausdrückliche anderslautende Information erteilt wird.

Automatisierte Sicherheitsprüfungen unterstützen die Betrugserkennung, ersetzen jedoch keine gesetzlich erforderliche Einzelfallprüfung bei einer erheblichen Entscheidung.

31. Minderjährige

Der Online-Shop richtet sich an voll geschäftsfähige Besteller. Personenbezogene Daten von Minderjährigen werden nicht wissentlich für eigenständige Marketingprofile erhoben.

Wird eine unzulässige Verarbeitung von Daten Minderjähriger festgestellt, werden die betroffenen Daten nach Prüfung gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.

32. Aktualisierung

Diese Datenschutzrichtlinie wird bei Änderungen von Verarbeitungszwecken, Dienstleistern, technischen Verfahren oder gesetzlichen Anforderungen aktualisiert.

Eine neue Verarbeitung, die eine Einwilligung erfordert, beginnt erst nach Erteilung dieser Einwilligung.

33. Kontakt

Datenschutzanfragen und die Ausübung von Betroffenenrechten erfolgen über:

orzavik
1654 Exeter Dr
El Paso, TX 79928
USA

E-Mail: careteam@orzavik.com
Telefon: +1 (915) 537-7017
Servicegebiet: Deutschland

Servicezeiten:
Montag bis Freitag
09:10–12:00 Uhr und 14:00–18:10 Uhr
Zeitzone: Europe/Berlin – MEZ (UTC+1), während der Sommerzeit MESZ (UTC+2)
Ausgenommen gesetzliche Feiertage am Serviceort.