Datenschutzerklärung
1) Einleitung und Kontaktdaten des Verantwortlichen
1.1 Wir freuen uns über deinen Besuch auf unserer Website und dein Interesse an unseren Büchern und Produkten. Im Folgenden informieren wir dich im Detail darüber, wie wir mit deinen personenbezogenen Daten umgehen, wenn du unseren Onlineshop nutzt. Personenbezogene Daten sind alle Daten, mit denen du persönlich identifiziert werden kannst.
1.2 Verantwortlicher für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Janine Sebb-Weppler und Marcus Sebb GbR
c/o POSTFLEX PFX-808-132
Emsdettener Straße 10
48268 Greven
E-Mail: shop@jane-aiven.com
Vertretungsberechtigte Gesellschafter: Janine Sebb-Weppler, Marcus Sebb
Der Verantwortliche ist diejenige natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.
2) Technische Infrastruktur, Hosting & IT-Sicherheit
2.1 Für den technischen Betrieb und das Hosting unserer Website nutzen wir die Dienste der IONOS SE (Elgendorfer Str. 57, 56410 Montabaur, Deutschland). Sämtliche auf unserer Website erhobenen Daten werden auf Servern innerhalb der Europäischen Union verarbeitet. Wenn du unsere Website rein informatorisch besuchst – also ohne dich zu registrieren oder uns anderweitig Informationen zu übermitteln –, werden automatisch Daten verarbeitet, die dein Browser an unseren Server überträgt (sogenannte „Server-Logfiles“):
- Unsere besuchte Website sowie Datum und Uhrzeit des Zugriffes
- Menge der gesendeten Daten in Byte
- Quelle/Verweis, von welchem du auf die Seite gelangtest (Referrer URL)
- Verwendeter Browsertyp, Browserversion und Betriebssystem
- Deine verwendete IP-Adresse
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der Verbesserung der Stabilität, Sicherheit und Funktionalität unserer Website. Eine Weitergabe dieser Daten findet nicht statt. Wir haben mit IONOS einen gesetzlich vorgeschriebenen Auftragsverarbeitungsvertrag (AVV) geschlossen. Die Server-Logfiles werden aus Sicherheitsgründen für maximal 7 Tage gespeichert und anschließend automatisch gelöscht.
2.2 Zur Absicherung unseres Onlineshops und zum Schutz deiner Kundendaten vor Cyberangriffen (z. B. DDoS-Attacken, Schadsoftware oder Brute-Force-Angriffen) nutzen wir eine Sicherheitssoftware (eine sogenannte Web Application Firewall). Diese Software analysiert IP-Adressen und das Anfrageverhalten von Besuchern in Echtzeit auf unserem Server, um unbefugte Zugriffe abzuwehren. Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres überwiegenden berechtigten Interesses an der IT-Sicherheit und der fehlerfreien Bereitstellung unseres Onlineshops. Die im Rahmen dieser Sicherheitsanalyse erfassten Protokolldaten (WAF-Logs) werden für eine Dauer von maximal 30 Tagen auf unserem Server gespeichert und anschließend automatisch gelöscht. IP-Adressen, die aufgrund von Angriffsaktivitäten systemseitig blockiert wurden (Bannlisten), verbleiben zur Gefahrenabwehr längstens für 30 Tage gespeichert, es sei denn, eine fortbestehende konkrete Angriffsgefahr erfordert ausnahmsweise eine längere Speicherung.
2.3 Diese Website nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte (wie z. B. Bestellungen, Zahlungsdaten oder Anfragen, die du an uns sendest) eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennst du an der Zeichenfolge „https://“ und dem Schloss-Symbol in deiner Browserzeile. Durch diese Technologie wird verhindert, dass Daten, die du an uns übermittelst, von Dritten mitgelesen werden können.
3) Cookies & Einwilligungs-Management
3.1 Um den Besuch unserer Website attraktiv zu gestalten und die Nutzung bestimmter Funktionen zu ermöglichen, verwenden wir Cookies (kleine Textdateien, die auf deinem Endgerät abgelegt werden). Wir setzen technisch notwendige Cookies ein (z. B. um den Warenkorb zu speichern). Die Speicherung von Informationen im Endgerät des Nutzers erfolgt hierbei auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderliche Speicherung). Die anschließende datenschutzrechtliche Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) oder Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionalen Shop).
3.2 Zur Einholung und Dokumentation wirksamer Einwilligungen für einwilligungspflichtige Cookies nutzen wir ein lokales Einwilligungs-Tool (das Plugin Real Cookie Banner). Dieses Tool läuft vollständig als natives Plugin auf unserem eigenen Server und gibt zu keinem Zeitpunkt Besucherdaten oder Einwilligungsinformationen an den Software-Entwickler oder sonstige Dritte weiter. Um unserer gesetzlichen Nachweispflicht (Art. 7 Abs. 1 DSGVO) nachzukommen, speichert das Tool deine Auswahlen lokal auf deinem Endgerät in Form eines Cookies und protokolliert die erteilte Einwilligung zudem serverseitig in unserer lokalen Datenbank. Dabei werden ausschließlich folgende Daten verarbeitet und gespeichert: Eine fortlaufende Identifikationsnummer (ID), eine rein zufällig generierte und pseudonyme Kennung (Consent-UUID), der genaue Status deiner Einwilligung (akzeptierte/abgelehnte Dienstegruppen), der exakte Zeitstempel (Datum und Uhrzeit) sowie rein technische Daten (wie Website-Sprache und Banner-Version). Es werden über diese Protokollierung pseudonymisierte Daten ohne direkt erkennbaren Personenbezug verarbeitet. Da eine Zuordnung im Zusammenspiel mit anderen Daten (z. B. Server-Logs) rechtlich nicht vollständig ausgeschlossen werden kann, werden diese Daten wie personenbezogene Daten behandelt; direkt identifizierende Daten (wie Klarnamen oder ungekürzte IP-Adressen) werden im Consent-Log jedoch nicht gespeichert. Die Verarbeitung der Daten erfolgt zur Erfüllung einer rechtlichen Verpflichtung gemäß Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO. Die Consent-Protokolle werden für die Dauer der bestehenden Einwilligung sowie für einen Zeitraum von drei Jahren nach deren Widerruf bzw. Änderung zur Erfüllung unserer gesetzlichen Nachweispflicht aufbewahrt und anschließend gelöscht. Du kannst deine einmal erteilte Einwilligung jederzeit mit Wirkung für die Zukunft ändern oder widerrufen, indem du den Link „Cookie-Einstellungen“ im Fußbereich unserer Website aufrufst. Zudem hast du die Möglichkeit, das Setzen von Cookies über die Einstellungen deines eigenen Webbrowsers generell zu blockieren oder bereits gesetzte Cookies zu löschen.
4) Kontaktaufnahme
4.1 Wenn du uns per E-Mail oder über unser Kontaktformular eine Nachricht sendest, werden personenbezogene Daten verarbeitet. Für das Kontaktformular nutzen wir ein rein lokales technisches Werkzeug auf unserem Server, das deine Eingaben erfasst und formatiert. Es findet dabei keine Speicherung in externen Datenbanken oder eine Weitergabe an Software-Entwickler statt.
4.2 Deine Nachricht und die darin eingegebenen Daten (wie Name, E-Mail-Adresse und Nachrichtentext) werden zur Bearbeitung und Beantwortung deines Anliegens an unseren externen E-Mail-Provider Microsoft (Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland) weitergeleitet und dort auf den Servern verarbeitet. Da Microsoft ein global agierendes Unternehmen ist, können Daten im Rahmen dieser Prozesse auch in die USA übertragen und dort verarbeitet werden. Für diese Drittland-Übermittlungen stützt sich Microsoft auf das EU-US Data Privacy Framework sowie auf die Standardvertragsklauseln der EU-Kommission. Wir haben mit Microsoft einen gesetzlich vorgeschriebenen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen.
4.3 Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der schnellen und zuverlässigen Beantwortung von Kundenanfragen. Zielt deine Kontaktaufnahme auf den Abschluss oder die Durchführung eines Vertrages ab, ist die zusätzliche Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO. Deine Daten werden nach abschließender Bearbeitung deiner Anfrage gelöscht (sofern der Zweck entfallen ist und die Konversation beendet wurde), es sei denn, dem stehen gesetzliche Aufbewahrungspflichten (z. B. 6 oder 10 Jahre aus dem Handels- oder Steuerrecht bei geschäftlichen E-Mails) entgegen.
5) Datenverarbeitung bei der Bestellabwicklung
5.1 Zur technischen Abwicklung von Bestellungen nutzen wir ein Onlineshop-System. Die von dir im Rahmen des Bestellprozesses eingegebenen Daten (wie Name, Rechnungs- und Lieferadresse sowie deine E-Mail-Adresse) werden gemäß Art. 6 Abs. 1 lit. b DSGVO ausschließlich zur Erfüllung des Kaufvertrages und zur ordnungsgemäßen Lieferung der Ware verarbeitet. Die im Rahmen der Bestellung anfallenden Daten werden nach Ablauf der gesetzlichen Aufbewahrungsfristen (6 Jahre für Geschäftsbriefe gemäß § 257 HGB; 10 Jahre für Buchungsbelege und Rechnungen gemäß § 147 AO) gelöscht.
5.2 Für unsere laufende Buchhaltung und ordnungsgemäße Rechnungslegung nutzen wir die cloudbasierte Software Lexware Office (Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland). Über eine verschlüsselte Schnittstelle werden deine Rechnungs- und Bestelldaten an Lexware Office übertragen. Die Verarbeitung erfolgt auf Basis unseres berechtigten Interesses an einer effizienten kaufmännischen Organisation gemäß Art. 6 Abs. 1 lit. f DSGVO sowie zur Erfüllung unserer gesetzlichen steuerrechtlichen Pflichten gemäß Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit der Abgabenordnung (AO). Wir haben mit Haufe-Lexware einen gesetzlich vorgeschriebenen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO geschlossen. Die Daten werden im Rahmen der gesetzlichen Aufbewahrungsfristen von bis zu 10 Jahren gespeichert.
5.3 Für den zuverlässigen und sicheren Versand aller automatisierten E-Mails unseres Onlineshops (wie Bestellbestätigungen, Rechnungen oder Versandbenachrichtigungen) werden die Nachrichten verschlüsselt über die Infrastruktur unseres E-Mail-Providers Microsoft (Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland) versendet. Hierbei werden die für den jeweiligen Benachrichtigungszweck erforderlichen Kundendaten (wie deine E-Mail-Adresse, dein Name, deine Liefer- und Rechnungsanschrift sowie Bestelldetails und Zahlungsstatus) an Microsoft übermittelt und dort verarbeitet. Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO zur Erfüllung des Kaufvertrages bzw. zur Durchführung vorvertraglicher Maßnahmen sowie gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an einer technisch einwandfreien, sicheren und schnellen Zustellung systemrelevanter Kundeninformationen. Wie in Punkt 4.2 beschrieben, besteht mit Microsoft ein Auftragsverarbeitungsvertrag (AVV); etwaige Drittland-Übermittlungen in die USA sind über das EU-US Data Privacy Framework und die Standardvertragsklauseln abgesichert.
6) Zahlungsabwicklung über Mollie
6.1 Wir wickeln die Online-Zahlungen in unserem Shop zentral über den Zahlungsdienstleister Mollie B.V. (Keizersgracht 126, 1015CW Amsterdam, Niederlande) ab. Wenn du im Bestellprozess eine elektronische Bezahlmethode auswählst, werden deine Zahlungs- und Bestelldaten (darunter Name, Anschrift, Kaufsumme, Währung und Transaktionsnummer) gemäß Art. 6 Abs. 1 lit. b DSGVO zum Zwecke der Zahlungsabwicklung an Mollie übermittelt. Mollie verarbeitet diese Daten als eigenständiger datenschutzrechtlicher Verantwortlicher, um die Zahlung technisch durchzuführen und Missbrauch vorzubeugen. Die Datenschutzbestimmungen von Mollie kannst du unter https://www.mollie.com/de/privacy einsehen.
6.2 Kredit- und Debitkarten (z. B. Visa, Mastercard, American Express): Bei der Zahlung per Kredit- oder Debitkarte werden deine Kartendaten (wie Karteninhaber, Kartennummer, Ablaufdatum und der Sicherheitscode) erfasst. Die Verarbeitung erfolgt über verschlüsselte Schnittstellen direkt durch die Mollie B.V. zur Autorisierung der Zahlung (Art. 6 Abs. 1 lit. b DSGVO). Mollie erfüllt hierbei die strengen Vorgaben des internationalen Sicherheitsstandards PCI-DSS. Auf unserem eigenen Server werden zu keinem Zeitpunkt vollständige Kartendaten gespeichert.
6.3 Banküberweisung (Vorkasse / SEPA-Überweisung): Entscheidest du dich für eine klassische Banküberweisung, stellt das System über Mollie eine spezifische Kontoverbindung (IBAN) für den Geldeingang bereit. Deine Zahlungsdaten (Name des Kontoinhabers, Bankname, IBAN, BIC, übermittelte Summe und der Verwendungszweck) werden durch die Mollie B.V. verarbeitet, um den Geldeingang vollautomatisiert mit deiner Bestellung abzugleichen und zu bestätigen (Art. 6 Abs. 1 lit. b DSGVO).
6.4 PayPal: Wird die Zahlung über die von Mollie bereitgestellte PayPal-Schnittstelle abgewickelt, erfolgt eine technische Weiterleitung an die PayPal (Europe) S.à r.l. et Cie, S.C.A. (22-24 Boulevard Royal, L-2449 Luxemburg). PayPal verarbeitet deine Daten als eigenständiger Dienstleister gemäß Art. 6 Abs. 1 lit. b DSGVO. Bei spezifischen Zahlungsarten (wie Rechnungskauf oder Ratenzahlung) behält sich PayPal vor, Bonitätsauskünfte auf Basis mathematisch-statistischer Verfahren einzuholen (Art. 6 Abs. 1 lit. f DSGVO). Sofern hierbei eine automatisierte Entscheidung im Einzelfall erfolgt, stehen dir die unter Punkt 9.9 genannten Betroffenenrechte gegenüber PayPal zu.
6.5 Apple Pay / Google Pay: Bei der Nutzung von Apple Pay oder Google Pay erfolgt die technische Vermittlung über Mollie. Die finale Verarbeitung der Zahlungsfreigabe liegt bei Apple Pay bei der Apple Distribution International Ltd. (Hollyhill Industrial Estate, Hollyhill, Cork, Irland) und bei Google Pay bei der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Die Realdaten deiner hinterlegten Karten werden dabei nicht an uns übertragen, sondern über anonymisierte Sicherheitstokens abgewickelt (Art. 6 Abs. 1 lit. b DSGVO).
7) Weitergabe von Daten an Versanddienstleister
7.1 Zur Erfüllung unseres Vertrages geben wir deine Daten (wie Name und Lieferanschrift) gemäß Art. 6 Abs. 1 lit. b DSGVO an unsere Transportdienstleister, die Deutsche Post AG (Charles-de-Gaulle-Straße 20, 53113 Bonn) sowie die DHL Paket GmbH (Sträßchensweg 10, 53113 Bonn), weiter, soweit dies für die physische Zustellung und den Versand der bestellten Waren per Brief oder Paket erforderlich ist. Die genannten Transportdienstleister verarbeiten deine Daten dabei als eigenständige datenschutzrechtliche Verantwortliche im Rahmen der Post- und Zustelldienste. Eine Weitergabe deiner E-Mail-Adresse oder Telefonnummer an die Transportdienstleister zur Paketankündigung oder Sendungsverfolgung findet nicht statt.
8) Teilnahme an Partnerprogrammen (Affiliate-Links)
8.1 Wir binden auf unserer Website manuelle Empfehlungs-Links (sogenannte Affiliate-Links) zu externen Partnernetzwerken ein. Auf unserer eigenen Website kommen hierfür keine Tracking-Plugins, Analyse-Skripte oder Werbe-Pixel zum Einsatz. Wenn du einen solchen Link auf unserer Seite siehst, handelt es sich um einen reinen Text- oder Bild-Link, bei dessen reiner Anzeige keine personenbezogenen Daten an die Partnernetzwerke übertragen werden. Erst wenn du aktiv auf einen solchen Link klickst, wirst du auf die Website des jeweiligen Partners weitergeleitet. Durch den Klick und die Weiterleitung werden Cookies auf der Zielseite des Partners gesetzt, um den Erfolg des Links zu messen und eventuelle Provisionszahlungen korrekt abzurechnen. Hierbei verarbeiten die Partnernetzwerke deine IP-Adresse und Endgeräteinformationen auf eigenen Systemen. Die Einbindung dieser Verweise und die Weiterleitung erfolgen auf Grundlage unseres berechtigten Interesses an der wirtschaftlichen Verwertung und dem rentablen Betrieb unseres Autoren- und Shopangebots gemäß Art. 6 Abs. 1 lit. f DSGVO.
8.2 Amazon-Partnerprogramm: Empfänger der Daten bei einem Klick auf einen Amazon-Partnerlink ist die Amazon Europe Core S.à r.l. (38, avenue John F. Kennedy, L-1855 Luxemburg). Durch den Klick wird deine Weiterleitung mit unserer Partner-ID verknüpft, damit Amazon den qualifizierten Kauf zuordnen kann. Weitere Informationen zur Datennutzung durch Amazon sowie zu deinen Widerspruchsmöglichkeiten findest du in der Datenschutzerklärung des Anbieters unter: https://www.amazon.de/gp/help/customer/display.html?nodeId=201909010
8.3 AWIN-Partnernetzwerk: Für die Verlinkung zu weiteren Handelspartnern nutzen wir das Affiliate-Netzwerk der AWIN AG (Otto-Ostrowski-Straße 1A, 10249 Berlin). Sobald du einen solchen Link anklickst, werden die Transaktionsdaten an AWIN übermittelt, um den Erfolg des Werbelinks (z. B. einen Kauf bei Thalia) zu protokollieren. Die ausführliche Datenschutzerklärung von AWIN inklusive aller Betroffenenrechte findest du unter: https://www.awin.com/de/datenschutzerklarung
9) Rechte des Betroffenen
Als von der Datenverarbeitung betroffene Person stehen dir nach der DSGVO die folgenden umfassenden Rechte uns gegenüber zu:
9.1 Recht auf Auskunft (Art. 15 DSGVO): Du hast das Recht, jederzeit Auskunft darüber zu verlangen, ob und welche personenbezogenen Daten wir von dir verarbeiten, zu welchen Zwecken dies geschieht und wer die Empfänger dieser Daten sind.
9.2 Recht auf Berichtigung (Art. 16 DSGVO): Sollten die bei uns gespeicherten Daten unrichtig oder unvollständig sein, hast du das Recht, eine unverzügliche Berichtigung oder Vervollständigung zu verlangen.
9.3 Recht auf Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner personenbezogenen Daten verlangen, sofern kein gesetzlicher Grund (z. B. steuerrechtliche Aufbewahrungspflichten) eine Weiterverarbeitung erfordert.
9.4 Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Du hast das Recht, die Einschränkung der Verarbeitung deiner Daten zu verlangen, beispielsweise während die Richtigkeit deiner Daten überprüft wird oder wenn die Verarbeitung unrechtmäßig ist.
9.5 Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Du hast das Recht, die Daten, die du uns auf Basis einer Einwilligung oder eines Vertrages bereitgestellt hast, in einem gängigen, maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu fordern.
9.6 Widerspruchsrecht (Art. 21 DSGVO): Verarbeiten wir deine Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
9.7 Recht auf Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO): Eine einmal erteilte Einwilligung (z. B. für die Weitergabe deiner E-Mail-Adresse an DHL) kannst du jederzeit mit Wirkung für die Zukunft frei widerrufen.
9.8 Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Wenn du der Ansicht bist, dass die Verarbeitung deiner Daten gegen das Datenschutzrecht verstößt, hast du das Recht, dich bei einer Datenschutz-Aufsichtsbehörde deiner Wahl zu beschweren (beispielsweise bei der für deinen Wohnort, deinen Arbeitsplatz oder den Sitz unseres Unternehmens zuständigen Aufsichtsbehörde).
9.9 Rechte bei automatisierten Entscheidungen im Einzelfall einschließlich Profiling (Art. 22 DSGVO): Du hast das Recht, nicht einer ausschließlich auf einer automatisierten Verarbeitung – einschließlich Profiling – beruhenden Entscheidung unterworfen zu werden, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt (relevant bei automatisierten Bonitäts- oder Scoring-Prüfungen durch eingebundene Zahlungsdienstleister wie Klarna oder PayPal). Du hast das Recht, das Eingreifen einer Person seitens des Dienstleisters zu erwirken, deinen eigenen Standpunkt darzulegen und die automatisierte Entscheidung anzufechten.