Datenschutzerklärung
1. Verantwortlicher
Cullatec GmbH
Geschäftsführer: Max Arendt, Alexander Stephan Rieth
Universität des Saarlandes, Gebäude A 1.1
66123 Saarbrücken, Deutschland
Telefon: +49 160 95822847
E-Mail: info@cullatec.com
2. Hosting und Server-Protokolle
Beim Aufruf unserer Website oder unseres Shops verarbeitet der Server insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Referrer sowie Browser- und Betriebssystemangaben. Diese Daten sind erforderlich, um Inhalte auszuliefern, Angriffe zu erkennen und den technischen Betrieb abzusichern. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Hostinganbieter ist ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland. Server-Protokolle werden grundsätzlich nach spätestens sieben Tagen gelöscht oder anonymisiert. Bei einem konkreten Sicherheitsvorfall können betroffene Protokolle bis zur Klärung und Rechtsverfolgung länger aufbewahrt werden.
3. Technisch notwendige Cookies und Browser-Speicher
Shop-Sitzung, Warenkorb, Checkout, Sprache und die Speicherung Ihrer Datenschutzauswahl benötigen Cookies beziehungsweise lokalen oder sitzungsbezogenen Browser-Speicher. Ohne diese Funktionen kann der ausdrücklich angeforderte Shopdienst nicht vollständig bereitgestellt werden. Die Speicherung oder der Zugriff ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig; die anschließende Verarbeitung beruht je nach Funktion auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Unser berechtigtes Interesse liegt in einer sicheren, nutzbaren Website und der dokumentierbaren Berücksichtigung Ihrer Auswahl.
Die Datenschutzauswahl wird für bis zu 180 Tage im Browser gespeichert. Shop-Sitzungsdaten enden grundsätzlich mit Ablauf oder Löschung der Sitzung. Sie können Browserdaten jederzeit in Ihrem Browser löschen.
4. Statistik, Marketing und Kampagnenzuordnung
Statistik und Marketing werden erst nach Ihrer entsprechenden freiwilligen Auswahl aktiviert. Rechtsgrundlagen sind Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können die Auswahl jederzeit über „Cookie-Einstellungen“ im Footer mit Wirkung für die Zukunft ändern.
Nach Statistik- oder Marketingeinwilligung speichern wir Kampagnenparameter und Klickkennungen, die mit dem Seitenaufruf übermittelt wurden, zusammen mit Einstiegsseite, Referrer, Zeitpunkt und einer zufällig erzeugten Sitzungskennung für bis zu 90 Tage im Browser. Dies dient der Zuordnung von Besuchen und Käufen zu Kampagnen. Unsere selbst gesetzten Ereignisparameter enthalten keine Namen, E-Mail-Adressen, Telefonnummern, Anschriften, Freitexte, Gravurtexte oder Zahlungsdaten. Der automatische Datenabgleich des OpenAI-Pixels erfolgt gesondert, wie im untenstehenden OpenAI-Abschnitt beschrieben.
5. Kontakt, Newsletter und Sound-Download
Kontaktformulare und E-Mail-Anfragen verarbeiten wir zur Bearbeitung Ihres Anliegens auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen oder vertraglichen Anliegen, sonst auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Beantwortung berechtigter Anfragen. Anfragen werden grundsätzlich bis zum Abschluss der Bearbeitung und anschließend höchstens bis zum Ende der regelmäßigen gesetzlichen Verjährungsfrist gespeichert, soweit keine längere Pflicht oder ein Rechtsstreit besteht.
Newsletter-Anmeldungen erfolgen im Double-Opt-In-Verfahren auf Grundlage Ihrer Einwilligung. Für einen angeforderten Sound-Download verwenden wir Ihre E-Mail-Adresse zur Zusendung des Links. Freiwillige Angaben, etwa zum erwarteten Geburtsmonat, verwenden wir nur zur passenden Auswahl von Inhalten und Angeboten. Sie können die Einwilligung jederzeit widerrufen. Nach Abmeldung löschen wir die Verteilerdaten; den Nachweis der Einwilligung können wir zur Rechtsverteidigung bis zu drei Jahre aufbewahren.
6. Kundenkonto, Bestellung und Widerruf
Bei Kundenkonto, Checkout, Bestellung und Widerruf verarbeiten wir insbesondere Stamm-, Kontakt-, Liefer-, Bestell-, Status- und Kommunikationsdaten. Pflichtfelder sind für Vertragsschluss und Abwicklung erforderlich; ohne sie können wir die Bestellung nicht bearbeiten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO für handels- und steuerrechtliche Pflichten.
Kundenkontodaten speichern wir bis zur Löschung des Kontos, soweit keine Aufbewahrungspflicht entgegensteht. Vertrags- und Bestelldaten speichern wir für die Abwicklung und gesetzliche Ansprüche. Buchungsbelege werden grundsätzlich acht Jahre, Handels- und Geschäftsbriefe grundsätzlich sechs Jahre aufbewahrt. Daten der elektronischen Widerrufsfunktion werden zur Bearbeitung, zum Nachweis und zur unverzüglichen Bestätigung des Eingangs verarbeitet.
7. Zahlungen
Bei klassischer Vorkasse verarbeiten wir Zahlungsreferenz, Kontoinhaber und Zahlungseingang. Für Kredit- oder Debitkarte, Apple Pay, Google Pay, Revolut Pay und Pay by Bank nutzen wir Revolut Bank UAB, Konstitucijos ave. 21B, 08130 Vilnius, Litauen. Übermittelt werden die für den Zahlungsweg erforderlichen Angaben, insbesondere Bestellreferenz, Betrag, Währung und technische Transaktionsdaten. Je nach Zahlungsart sind außerdem beteiligte Banken, Kartennetzwerke sowie Apple oder Google eingebunden. Vollständige Kartendaten speichern wir nicht im Shop.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheits- und Betrugsprüfungen beruhen auf Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Verhinderung missbräuchlicher Zahlungen. Weitere Informationen: Revolut Pay Checkout, Apple Datenschutz und Google Datenschutz.
8. Versand und Transaktions-E-Mails
Wir übermitteln Name, Lieferanschrift und die für die Zustellung notwendigen Kontaktdaten an den mit der konkreten Bestellung beauftragten Versanddienstleister. Bestell-, Zahlungs-, Versand-, Rechnungs- und Widerrufsnachrichten versenden wir über unsere bei ALL-INKL.COM betriebenen Mailfunktionen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.
9. Google Analytics 4 und Google Ads
Nach Statistik-Einwilligung verwenden wir Google Analytics 4 von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, zur Reichweiten-, Herkunfts-, Seitenfolge- und Funnel-Auswertung. Verarbeitet werden unter anderem gekürzte IP- und Geräteinformationen, Seitenaufrufe, Kampagnenparameter, Produktansichten, Warenkorb- und Kassenschritte, Bestellnummer und Kaufwert. Google Signals ist deaktiviert. Personenbezogene Shopfelder und Zahlungsdaten werden nicht als Ereignis übermittelt.
Google Ads erhält keine zweite parallele Kaufmessung, sondern nutzt die mit dem Google-Ads-Konto verknüpfte GA4-Kaufconversion. Nutzer- und Ereignisdaten in der GA4-Standardproperty werden entsprechend der dort konfigurierten Aufbewahrung für höchstens 14 Monate vorgehalten; aggregierte Berichte können länger bestehen. Rechtsgrundlage ist Ihre Einwilligung. Datenschutz bei Google.
10. Meta Pixel
Nach Marketing-Einwilligung verwenden wir das Meta Pixel von Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland, zur Messung und Optimierung von Werbeanzeigen. Übermittelt werden Seiten- und Shopereignisse, technische Browser- und Geräteinformationen, Kampagnenkennungen sowie bei Käufen Bestellnummer und Kaufwert. Namen, Kontaktdaten, Anschriften, Gravurtexte und Zahlungsdaten werden nicht als Ereignis übermittelt. Rechtsgrundlage ist Ihre Einwilligung. Datenschutz bei Meta.
11. TikTok Pixel und Events API
Nach Marketing-Einwilligung verwenden wir TikTok Pixel und für Kaufereignisse die TikTok Events API von TikTok Technology Limited, 10 Earlsfort Terrace, Dublin, D02 T380, Irland. Browser- und Servermeldung verwenden dieselbe Ereigniskennung, damit ein Kauf nicht doppelt gezählt wird. Verarbeitet werden Seiten- und Kaufereignisse, Kampagnen- und Cookie-Kennungen, IP-Adresse, Browserkennung, Bestellnummer, Kaufwert und gegebenenfalls die TikTok-Klickkennung. Namen, E-Mail-Adresse, Telefonnummer, Postadresse, Zahlungsdaten und Gravurtexte werden nicht als Trackingereignis übermittelt. Rechtsgrundlage ist Ihre Einwilligung. Datenschutz bei TikTok.
12. Empfänger und Drittlandübermittlungen
Empfänger sind nur die für Hosting, Kommunikation, Zahlung, Lieferung, gesetzliche Pflichten sowie eingewilligte Statistik und Werbung erforderlichen Dienstleister. Google, Meta und TikTok können Daten an verbundene Unternehmen und Dienstleister außerhalb des Europäischen Wirtschaftsraums übermitteln. Soweit für das Empfängerland kein Angemessenheitsbeschluss besteht, erfolgt die Übermittlung insbesondere auf Grundlage der von der Europäischen Kommission genehmigten Standardvertragsklauseln und zusätzlicher Schutzmaßnahmen; für zertifizierte US-Empfänger kann der EU-US Data Privacy Framework gelten. Eine Kopie oder nähere Auskunft zu den einschlägigen Garantien können Sie unter info@cullatec.com anfordern.
13. Affiliate- und Influencer-Programm
Nur wenn Sie sich für das Affiliate- oder Influencer-Programm bewerben oder daran teilnehmen, verarbeiten wir Stamm-, Kontakt-, Teilnahme-, Zuordnungs-, Provisions- und Auszahlungsdaten zur Durchführung und Abrechnung auf Grundlage von Art. 6 Abs. 1 lit. b und lit. c DSGVO. Missbrauchs- und Abrechnungsprüfungen beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Nicht abgeschlossene Bewerbungen löschen wir grundsätzlich nach sechs Monaten, sofern keine Einwilligung in eine längere Kontaktaufnahme oder ein Rechtsgrund zur weiteren Speicherung besteht.
14. Ihre Rechte und Aufsichtsbehörde
Sie haben im Rahmen der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung statt.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren. Für uns zuständig ist das Unabhängige Datenschutzzentrum Saarland, Fritz-Dobisch-Straße 12, 66111 Saarbrücken, www.datenschutz.saarland.de. Fragen und Rechte richten Sie bitte an info@cullatec.com.
OpenAI Ads Pixel und Conversions API
Nach Ihrer neuen Einwilligung in die Werbemessung verwenden wir das OpenAI Ads Pixel und die Conversions API von OpenAI Ireland Limited, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland. Wir messen Seitenbesuche, ausgewählte Inhaltsaktionen sowie Schritte von der Produktansicht bis zum Kauf, um zu verstehen, welche Anzeigen wirken. Dabei werden Ereigniszeitpunkte, Seiten- und Kampagneninformationen, Browserinformationen, IP-Adresse sowie Werbe-Klick-, Browser- und Ereigniskennungen verarbeitet. Das Pixel nutzt Cookies zur Zuordnung.
OpenAI kann passende Angaben wiedererkennen, um Käufe einer Anzeige zuzuordnen. Ihre E-Mail-Adresse, Telefonnummer und Ihr Name werden dabei nicht als lesbarer Text übermittelt. Hierfür erzeugt das Pixel im Browser Vergleichswerte aus E-Mail-Adresse, Telefonnummer, Vor- und Nachname (SHA-256-Hashwerte). Diese Werte ermöglichen einen Abgleich und sind nicht anonym. Stadt, Region, Land und Postleitzahl werden dagegen als vereinheitlichte, lesbare Angaben übermittelt. Die Erkennung kann nach Ihrer Einwilligung bereits während der Formulareingabe erfolgen, bevor Sie absenden; sie kann auch unterstützte Angaben aus technisch bereitgestellten Seitendaten und Seiteninhalten erfassen.
Das Absenden einer Bestellung melden wir serverseitig als eigenen Schritt, noch nicht als Kauf. Einen Kauf melden wir erst nach Annahme der Bestellung und bestätigter Zahlung, gegebenenfalls nach Verlassen der Website. Übermittelt werden Ereignis- und Artikelkennungen, Mengen, Betrag, Währung und verfügbare Zuordnungskennungen. Stabile Ereigniskennungen dienen dazu, Wiederholungen nicht als weitere Käufe zu zählen. Die von uns gesetzten serverseitigen Ereignisparameter enthalten keine Kontaktangaben, Anschriften, Zahlungsinstrumentdaten, Gravurtexte oder sonstigen Freitexte; der oben beschriebene automatische Abgleich des Browser-Pixels erfolgt gesondert.
Nach den OpenAI Conversion Terms kann OpenAI die Daten auch für Berichte sowie Bereitstellung, Entwicklung und Verbesserung seiner Produkte und Dienste verwenden. Die Bedingungen sehen auch benutzerdefinierte Zielgruppen vor; eine solche Zielgruppenerstellung haben wir mit dieser Einbindung nicht eingerichtet. Wir kennzeichnen die übermittelten Ereignisse so, dass sie von einer zukünftigen nutzerbezogenen Personalisierung ausgeschlossen werden sollen. OpenAI verarbeitet die Daten im Standardfall als eigenständig Verantwortlicher gemäß dem Ad Tools DPA.
Rechtsgrundlage unserer einwilligungsabhängigen Erfassung und Übermittlung sind Art. 6 Abs. 1 lit. a DSGVO und für den Zugriff auf Browser-Speicher § 25 Abs. 1 TDDDG. Ihre Auswahl können Sie über „Cookie-Einstellungen“ ändern. Ein Widerruf gilt für die Zukunft; bereits erfolgte Übermittlungen werden dadurch nicht automatisch gelöscht. Für Rechte zu den von uns verarbeiteten Daten erreichen Sie uns unter info@cullatec.com, für die Verarbeitung durch OpenAI unter OpenAIs Datenschutzportal.
Das OpenAI-Pixel verwendet eine Klickkennung als Cookie (bis zu 30 Tage), eine Browserkennung (bis zu 365 Tage) und einen Einwilligungsstatus als Cookie (bis zu 30 Tage). Der Einwilligungsstatus wird außerdem im lokalen Browserspeicher abgelegt, bis er überschrieben oder gelöscht wird. Ein erneutes Setzen kann eine Cookie-Laufzeit neu beginnen lassen. Für die Zuordnung Ihrer Einwilligung und eines Widerrufs verwenden wir zusätzlich eine eigene geschützte Browserkennung mit einer Laufzeit von 180 Tagen. Der zugehörige serverseitige Kontext gilt ebenfalls höchstens 180 Tage; diese Gültigkeitsgrenze ist keine Zusage, dass sämtliche Nachweisdaten danach automatisch gelöscht werden. Browser können gespeicherte Daten früher entfernen.
OpenAI nennt für Conversion-Daten keine einheitliche feste Speicherfrist. Die Dauer richtet sich nach den Verarbeitungszwecken, der Datenart sowie Sicherheits-, Streitklärungs- und gesetzlichen Aufbewahrungserfordernissen. Verarbeitung kann auch außerhalb des EWR stattfinden. Für Weiterübermittlungen nennt OpenAI Angemessenheitsbeschlüsse beziehungsweise Standardvertragsklauseln; nähere Auskunft und eine Kopie der Schutzmaßnahmen können Sie bei OpenAI anfordern. Einzelheiten zu Speicherfristen, Empfängern, Übermittlungen und Rechten stehen in OpenAIs europäischen Datenschutzhinweisen.
Eigene Auswertung der Besucherwege
Nach Ihrer Statistikeinwilligung werten wir auf unseren eigenen Servern aus, welche Seiten und Inhalte Sie ansehen und welche Schritte Sie im Shop durchlaufen. Der Server erfasst eine tatsächlich erfolgte Bestellabgabe, eine bestätigte Zahlung und die Annahme der Bestellung als getrennte Zustände. Ein Kauf wird nur gemessen, wenn die Zahlung bestätigt und die Bestellung angenommen ist. Eine auf Zahlung oder Annahme wartende Bestellung gilt nicht als abgebrochener Kauf. Rückerstattungen und fehlgeschlagene Zahlungen werden nicht allein aus allgemeinen Bestell- oder Statusdaten abgeleitet. Die Analyseeinträge enthalten Ereigniszeitpunkte, freigegebene Seiten-, Inhalts- und Kampagnenkennzeichen, die Geräteklasse und die Platzierung angeklickter Verweise. Bei Shopaktionen kommen Produktkennzeichen, Artikelanzahl, Betrag, Währung und die Kategorie der Zahlungsart hinzu. Technische Zuordnungskennungen verbinden diese Schritte, ohne Namen, Kontaktangaben, Zahlungszugangsdaten oder Formulartexte in den Analyseeinträgen zu speichern. Diese Kennungen können zusammengehörige Besuche und Shopzustände verbinden; die Auswertung ist daher nicht anonym.
Wenn Sie Ihre Newsletter-Anmeldung per E-Mail bestätigen und der OpenAI-Werbemessung bereits zugestimmt haben, speichern wir dafür kurzzeitig eine zufällige Kennung im Browser und auf unserem Server. Sie verbindet die bestätigte Anmeldung mit Ihrer Einwilligung, enthält keine Formularangaben und ist zehn Minuten gültig. Der serverseitige Nachweis wird danach automatisch gelöscht, in der Regel innerhalb weiterer fünf Minuten; technische Störungen können die Löschung verzögern.
Für die gemeinsame Zuordnung Ihrer Einwilligung und eines Widerrufs verwenden wir eine eigene geschützte Browserkennung, die bis zu 180 Tage gültig ist. Ihr serverseitiger Einwilligungskontext gilt ebenfalls höchstens 180 Tage. Bei einem Widerruf wird die bisherige Freigabe für den betreffenden Zweck gesperrt; eine spätere Zustimmung gibt ältere Bestellsnapshots nicht erneut frei. Diese Gültigkeitsgrenze bedeutet nicht, dass sämtliche Einwilligungsnachweise oder Bestelldaten danach automatisch gelöscht werden.
Die eigenen Analyseereignisse liegen in geschützten Tagesdateien. Dateien mit einem Datum, das mehr als 90 Tage zurückliegt, werden bei der nächsten Bereinigung im laufenden Analysebetrieb entfernt. Für fehlgeschlagene Übertragungen hält der Browser im Sitzungsspeicher höchstens 100 Ereignisse zur Wiederholung bereit. Ereignisse, die älter als 24 Stunden sind, werden nicht erneut gesendet und beim nächsten Prüfen der Warteschlange entfernt; ein Widerruf verwirft wartende Analyseereignisse.