GDPR-Compliance-Erklärung

Dwellnordic (nachfolgend „wir“ genannt) hält sich als Betreiber des Online-Shops strikt an die Datenschutz-Grundverordnung der Europäischen Union (General Data Protection Regulation, kurz GDPR) sowie an die einschlägigen deutschen Datenschutzgesetze. Wir stellen den Schutz personenbezogener Daten der Nutzer stets an erste Stelle und handeln nach den Grundsätzen der Rechtmäßigkeit, Fairness und Transparenz, um die Erhebung, Nutzung, Speicherung, Verarbeitung und Übermittlung personenbezogener Daten zu regeln, die verschiedenen Datenrechte der Nutzer wirksam zu schützen und sicherzustellen, dass sämtliche Datenverarbeitungstätigkeiten vollständig den Anforderungen der GDPR und der einschlägigen Gesetze entsprechen. Diese Erklärung erläutert ausführlich unsere Compliance-Maßnahmen sowie die einschlägigen Rechte der Nutzer.

Allgemeine Bestimmungen

Zweck der Erklärung

Diese Erklärung dient dazu, die Compliance-Grundsätze für die Verarbeitung personenbezogener Daten der Nutzer festzulegen, die Nutzer über Umfang, Art und Weise der Verarbeitung personenbezogener Daten sowie über die damit verbundenen Rechte zu informieren, unsere strikte Einhaltung der GDPR zu verdeutlichen, die Sicherheit personenbezogener Daten und die berechtigten Rechte und Interessen der Nutzer zu schützen und sicherzustellen, dass die Datenverarbeitung transparent, nachvollziehbar und überprüfbar ist.

Geltungsbereich

Diese Erklärung gilt für sämtliche Verarbeitungstätigkeiten personenbezogener Daten aller Nutzer unseres Online-Shops (betroffene Personen), einschließlich, aber nicht beschränkt auf die Erhebung, Nutzung, Speicherung, Verarbeitung und Übermittlung personenbezogener Daten im Zusammenhang mit dem Besuch des Online-Shops, der Registrierung eines Kontos, dem Durchsuchen von Produkten, der Aufgabe von Bestellungen, der Zahlungsabwicklung und der Kontaktaufnahme mit dem Kundenservice. Sie erfasst den gesamten Datenverarbeitungsprozess ohne Ausnahmen.

Kernprinzipien

Bei der Verarbeitung personenbezogener Daten der Nutzer halten wir uns strikt an die sieben Kernprinzipien der GDPR und stellen sicher, dass die Datenverarbeitung rechtmäßig, konform, fair und gerecht erfolgt:

  • Grundsatz der Rechtmäßigkeit, Fairness und Transparenz: Personenbezogene Daten werden nur verarbeitet, wenn eine rechtmäßige Rechtsgrundlage vorliegt. Wir stellen sicher, dass die Verarbeitung fair erfolgt, und informieren die Nutzer klar über Zweck, Art und Umfang der Datenverarbeitung, um ihr Recht auf Information zu gewährleisten.
  • Grundsatz der Zweckbindung: Personenbezogene Daten werden nur für eindeutige, spezifische und rechtmäßige Zwecke erhoben. Eine zusätzliche Verarbeitung über den vereinbarten Zweck hinaus erfolgt nicht, es sei denn, sie dient rechtmäßigen Zwecken wie dem öffentlichen Interesse oder der wissenschaftlichen Forschung und entspricht den einschlägigen Compliance-Verfahren.
  • Grundsatz der Datenminimierung: Es werden nur die personenbezogenen Daten erhoben, die zur Erreichung des Verarbeitungszwecks erforderlich sind. Informationen, die keinen Bezug zum Zweck haben, werden nicht erhoben, um Relevanz und Erforderlichkeit der Daten sicherzustellen und eine übermäßige Erhebung zu vermeiden.
  • Grundsatz der Richtigkeit: Wir pflegen die Richtigkeit personenbezogener Daten fortlaufend, berichtigen fehlerhafte oder unvollständige Daten rechtzeitig und stellen sicher, dass die Daten die Nutzerinformationen zutreffend widerspiegeln, um Beeinträchtigungen der Nutzerrechte durch Datenfehler zu vermeiden.
  • Grundsatz der Speicherbegrenzung: Personenbezogene Daten werden nur für den kürzestmöglichen Zeitraum gespeichert, der zur Erreichung des Verarbeitungszwecks erforderlich ist. Nach Ablauf der Aufbewahrungsfrist werden sie auf sichere Weise automatisch gelöscht oder anonymisiert, ohne dass Nutzerdaten willkürlich aufbewahrt werden.
  • Grundsatz der Integrität und Vertraulichkeit: Wir ergreifen angemessene technische und organisatorische Maßnahmen, um die Sicherheit, Integrität und Vertraulichkeit personenbezogener Daten zu gewährleisten und einen unrechtmäßigen Diebstahl, eine Manipulation, Offenlegung, Zerstörung oder missbräuchliche Nutzung zu verhindern.
  • Rechenschaftspflicht: Wir tragen die volle Verantwortung für sämtliche Verarbeitungstätigkeiten personenbezogener Daten, stellen sicher, dass jede Datenverarbeitung mit der GDPR und den einschlägigen Gesetzen im Einklang steht, und können entsprechende Compliance-Nachweise erbringen.

Definition personenbezogener Daten und Umfang der Erhebung

Definition personenbezogener Daten

Gemäß der GDPR sind personenbezogene Daten alle Informationen, die eine bestimmte natürliche Person direkt oder indirekt identifizieren können, einschließlich, aber nicht beschränkt auf Name, E-Mail-Adresse, Telefonnummer, zahlungskartenbezogene Informationen (nur zur Zahlungsprüfung, nicht gespeichert), IP-Adresse, Browserverlauf und Bestellinformationen. Hiervon ausgenommen sind anonymisierte Informationen, mit denen keine bestimmte natürliche Person identifiziert werden kann.

Umfang der Erhebung

Wir erheben ausschließlich die personenbezogenen Daten, die für die Erfüllung des Dienstleistungszwecks erforderlich sind, und nicht darüber hinaus. Der konkrete Umfang ist wie folgt:

  • Für die Nutzerregistrierung und Kontoverwaltung erforderlich: Name, E-Mail-Adresse und Telefonnummer, verwendet für die Kontoerstellung, Identitätsprüfung, Bestellbenachrichtigungen und Kommunikation im After-Sales-Service.
  • Für die Bestellabwicklung und Zahlung erforderlich: Bestellnummer, Produktinformationen, zahlungskartenbezogene Verifizierungsinformationen (nur für die jeweilige Zahlung, nicht gespeichert) sowie Zahlungsaufzeichnungen, verwendet für die Bestellabwicklung, Logistiklieferung und Rückerstattungsbearbeitung.
  • Für Serviceoptimierung und Sicherheit erforderlich: IP-Adresse, Browserverlauf, Verweildauer auf Seiten, Nutzungsgewohnheiten und andere nicht sensible Daten, verwendet zur Optimierung des Nutzungserlebnisses im Online-Shop, zur Verhinderung betrügerischer Handlungen und zum Schutz von Konto und Vermögenswerten.
  • Für die Kommunikation mit dem Kundenservice erforderlich: Inhalte von Nutzeranfragen und Feedback, verwendet zur Reaktion auf Nutzerbedürfnisse, zur Problemlösung und zur Verbesserung der Servicequalität.

Rechtsgrundlagen der Datenverarbeitung

Sämtliche Verarbeitungstätigkeiten personenbezogener Daten beruhen auf rechtmäßigen Rechtsgrundlagen im Sinne der GDPR. Im Einzelnen gilt Folgendes:

  • Vertragserfüllung: Zur Bearbeitung von Nutzerbestellungen, Bereitstellung der vom Nutzer gekauften Waren und damit verbundenen Dienstleistungen sowie zur Sicherstellung des ordnungsgemäßen Abschlusses der Bestellung verarbeiten wir die hierfür erforderlichen personenbezogenen Daten. Dies ist eine notwendige Voraussetzung zur Erfüllung des zwischen uns und dem Nutzer bestehenden Dienstleistungsvertrags.
  • Ausdrückliche Einwilligung des Nutzers: Nicht erforderliche Datenverarbeitungen, wie die Verarbeitung von Daten zu Browsing-Gewohnheiten zur Serviceoptimierung oder von Daten im Zusammenhang mit dem Newsletter-Abonnement, erfolgen nur nach ausdrücklicher und freiwilliger Einwilligung des Nutzers. Diese Einwilligung kann jederzeit widerrufen werden.
  • Erfüllung gesetzlicher Verpflichtungen: Zur Erfüllung steuerlicher, buchhalterischer und regulatorischer Anforderungen in Deutschland bewahren wir Bestell-, Zahlungs- und andere einschlägige Daten gesetzeskonform auf, um den gesetzlichen Aufbewahrungspflichten nachzukommen.
  • Berechtigtes Interesse: Zur Verbesserung des Nutzungserlebnisses, zur Optimierung des Online-Shop-Services, zur Verhinderung betrügerischer Handlungen und zum Schutz der berechtigten Interessen sowohl der Nutzer als auch unserer selbst verarbeiten wir einschlägige nicht sensible Daten, sofern dadurch die Datenschutzrechte der Nutzer nicht beeinträchtigt werden.

Nutzung und Weitergabe personenbezogener Daten

Datennutzung

Die von uns erhobenen personenbezogenen Daten der Nutzer werden ausschließlich für die folgenden rechtmäßigen Zwecke verwendet. Dabei halten wir uns strikt an den Grundsatz der Zweckbindung und verwenden die Daten nicht über den vereinbarten Umfang hinaus:

  • Bearbeitung von Nutzerbestellungen, einschließlich Bestellbestätigung, Warenlieferung, Zahlungsabwicklung und After-Sales-Service, um einen ordnungsgemäßen Abschluss der Bestellung sicherzustellen.
  • Verwaltung von Nutzerkonten, einschließlich Identitätsprüfung, Aufrechterhaltung der Kontosicherheit, Passwortzurücksetzung sowie Bestell- und Rückerstattungsbenachrichtigungen, um die ordnungsgemäße Nutzung des Kontos zu gewährleisten.
  • Optimierung des Online-Shop-Services durch Verbesserung von Seitenlayout, Produktdarstellung und Serviceabläufen auf Grundlage des Surf- und Nutzungsverhaltens der Nutzer, um die Benutzerfreundlichkeit zu erhöhen.
  • Reaktion auf Nutzeranfragen, Beschwerden und Feedback, um einen effizienten Kundensupport bereitzustellen und Probleme bei der Nutzung zu lösen.
  • Verhinderung betrügerischer Handlungen durch Überwachung ungewöhnlicher Transaktionen und Kontobewegungen, zum Schutz von Nutzerkonten und Vermögenswerten sowie zur Aufrechterhaltung eines ordnungsgemäßen Betriebs des Online-Shops.
  • Erfüllung gesetzlicher Verpflichtungen, indem einschlägige Daten gemäß steuerlichen, buchhalterischen und regulatorischen Anforderungen aufbewahrt und Prüfungen oder Untersuchungen durch Aufsichtsbehörden unterstützt werden.

Datenweitergabe

Wir halten uns strikt an die Bestimmungen der GDPR und geben personenbezogene Daten der Nutzer nicht an Dritte weiter, es sei denn, eine der folgenden gesetzlich zulässigen Situationen liegt vor. In allen Fällen werden strenge Anonymisierungs- und Sicherheitsmaßnahmen getroffen, um die Datensicherheit zu gewährleisten:

  • Mit ausdrücklicher und freiwilliger schriftlicher Einwilligung des Nutzers, wobei nur die personenbezogenen Daten innerhalb des von der Einwilligung abgedeckten Umfangs weitergegeben werden.
  • Wenn dies zur Erfüllung vertraglicher Verpflichtungen oder zur Einhaltung deutscher Gesetze und regulatorischer Anforderungen erforderlich ist und notwendige personenbezogene Daten an zuständige Stellen bereitgestellt werden müssen, wobei diese bereits desensibilisiert wurden und keine sensiblen Informationen offengelegt werden.
  • Wenn bei der Datenverarbeitung GDPR-konforme Dienstleister, wie etwa Logistik- oder Zahlungsdienstleister, mit der Unterstützung beauftragt werden. In diesem Fall schließen wir mit den Dienstleistern strenge Datenschutzvereinbarungen, definieren ihre Datenschutzpflichten klar und überwachen ihre Datenverarbeitung umfassend.

Speicherung personenbezogener Daten und Sicherheitsmaßnahmen

Datenspeicherung

Wir speichern personenbezogene Daten der Nutzer auf Servern, die den Anforderungen der GDPR und den deutschen Datensicherheitsstandards entsprechen. Der Speicherort befindet sich innerhalb der Europäischen Union, um die regionale Compliance der Datenspeicherung sicherzustellen. Die Speicherdauer folgt strikt dem Grundsatz der begrenzten Aufbewahrung. Daten werden nur für den kürzestmöglichen Zeitraum gespeichert, der zur Erreichung des Dienstleistungszwecks erforderlich ist. Nach Ablauf der Aufbewahrungsfrist werden sie sicher automatisch gelöscht oder anonymisiert, um das Risiko eines Datenlecks vollständig zu beseitigen.

Sicherheitsmaßnahmen

Wir legen großen Wert auf die Sicherheit personenbezogener Daten und setzen mehrere technische und organisatorische Maßnahmen ein, um die Sicherheit personenbezogener Daten umfassend zu gewährleisten, verschiedene Datensicherheitsrisiken zu verhindern und die strengen Anforderungen der GDPR an die Datensicherheit zu erfüllen:

  • Technische Schutzmaßnahmen: Wir verwenden SSL (Secure Sockets Layer)-Verschlüsselung, um den Übertragungsprozess personenbezogener Daten vollständig zu verschlüsseln und zu verhindern, dass Daten während der Übertragung unrechtmäßig gestohlen oder manipuliert werden. Zudem betreiben wir ein professionelles Datensicherheitsschutzsystem, das ungewöhnliche Vorgänge bei der Datenverarbeitung in Echtzeit überwacht, verdächtige Handlungen rechtzeitig blockiert und Cyberangriffe verhindert.
  • Organisatorische Standards: Wir haben strenge Datenverwaltungsprozesse eingerichtet, kontrollieren die Zugriffsrechte von Personen, die mit personenbezogenen Daten der Nutzer in Kontakt kommen, definieren klare Betriebsstandards und führen regelmäßig Schulungen zur Datensicherheit durch, um das Datenschutzbewusstsein der Mitarbeitenden zu stärken. Darüber hinaus führen wir Datenverarbeitungsprotokolle, in denen sämtliche Datenverarbeitungsvorgänge erfasst werden, um eine Nachvollziehbarkeit sicherzustellen.
  • Notfallmaßnahmen: Wir haben einen Notfallplan für Datenschutzverletzungen erstellt. Sollte es zu einer Sicherheitsverletzung personenbezogener Daten kommen, benachrichtigen wir innerhalb von 72 Stunden nach ihrer Feststellung die zuständige deutsche Datenschutzbehörde sowie die betroffenen Nutzer und ergreifen wirksame Maßnahmen zur Risikokontrolle und Schadensminderung, um die Meldepflichten nach der GDPR zu erfüllen.
  • Regelmäßige Prüfungen: Wir prüfen und warten die Datenspeicherserver und Sicherheitsschutzsysteme regelmäßig, beheben Sicherheitslücken rechtzeitig und stellen sicher, dass Server und Systeme den Datensicherheitsstandards entsprechen. Außerdem führen wir regelmäßig Risikobewertungen der Datensicherheit durch, um potenzielle Sicherheitsrisiken rechtzeitig zu erkennen und zu beseitigen.

Datenrechte der Nutzer (durch die GDPR gewährt)

Gemäß der GDPR und den einschlägigen deutschen Gesetzen haben Nutzer als betroffene Personen die folgenden Datenrechte. Wir gewährleisten die Ausübung sämtlicher Rechte umfassend, setzen keine unangemessenen Beschränkungen und bieten den Nutzern kostenlos Unterstützung bei der Ausübung ihrer Rechte:

  • Recht auf Information: Nutzer haben das Recht zu erfahren, zu welchem Zweck, auf welche Weise, in welchem Umfang, auf welcher Rechtsgrundlage und für welche Dauer wir ihre personenbezogenen Daten erheben, verwenden, speichern und verarbeiten. Wir informieren die Nutzer klar und transparent über die Datenschutzrichtlinie, diese Erklärung und Pop-up-Hinweise, damit sie die Datenverarbeitung eindeutig nachvollziehen können.
  • Auskunftsrecht: Nutzer haben das Recht, uns jederzeit zu kontaktieren und Auskunft über alle von uns erhobenen und gespeicherten personenbezogenen Daten sowie die entsprechenden Verarbeitungsvorgänge zu verlangen. Wir antworten innerhalb von 1 bis 3 Arbeitstagen und stellen vollständige und korrekte Auskunftsergebnisse bereit.
  • Recht auf Berichtigung: Wenn Nutzer feststellen, dass die von uns gespeicherten personenbezogenen Daten fehlerhaft oder unvollständig sind, haben sie das Recht, eine Berichtigung zu verlangen. Nach Prüfung korrigieren wir die betreffenden Daten rechtzeitig, stellen ihre Richtigkeit sicher und teilen dem Nutzer das Berichtigungsergebnis mit.
  • Recht auf Löschung (Recht auf Vergessenwerden): Nutzer haben das Recht, die Löschung der von uns gespeicherten personenbezogenen Daten zu verlangen. Sofern die Voraussetzungen der GDPR und der einschlägigen Gesetze erfüllt sind, etwa wenn die Daten nicht mehr benötigt werden oder der Nutzer seine Einwilligung widerruft, löschen wir die Daten rechtzeitig und bewahren keine entsprechenden Datenkopien mehr auf, außer soweit eine gesetzliche Aufbewahrungspflicht besteht.
  • Recht auf Einschränkung der Verarbeitung: Nutzer haben das Recht, eine Einschränkung der Verarbeitung ihrer personenbezogenen Daten zu verlangen. Entsprechend ihrem Antrag setzen wir die betreffende Datenverarbeitung aus, bis die Voraussetzungen für die Einschränkung entfallen, und informieren den Nutzer über Umfang und Dauer der Einschränkung.
  • Recht auf Datenübertragbarkeit: Nutzer haben das Recht zu verlangen, dass wir ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereitstellen oder sie direkt an einen anderen Verantwortlichen übermitteln. Wir werden die Bereitstellung oder Übermittlung innerhalb einer angemessenen Frist vornehmen.
  • Recht auf Widerruf der Einwilligung: Nutzer können eine zuvor erteilte Einwilligung zur Verarbeitung personenbezogener Daten jederzeit widerrufen, etwa bei der Erhebung nicht erforderlicher Daten oder bei einem Newsletter-Abonnement. Nach dem Widerruf stellen wir die betreffende Datenverarbeitung unverzüglich ein. Die Rechtmäßigkeit der auf Grundlage der Einwilligung bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt. Bereits gespeicherte relevante Daten werden innerhalb der vorgesehenen Frist gelöscht oder anonymisiert.
  • Beschwerderecht: Wenn Nutzer der Ansicht sind, dass unsere Verarbeitung personenbezogener Daten gegen die GDPR oder einschlägige gesetzliche Bestimmungen verstößt und ihre berechtigten Interessen beeinträchtigt, haben sie das Recht, bei der deutschen Datenschutzbehörde Beschwerde einzulegen. Wir werden bei Untersuchungen und der Bearbeitung durch die zuständigen Behörden aktiv mitwirken.

Wenn Nutzer die oben genannten Rechte ausüben möchten, können sie uns über die im Abschnitt „Kontakt“ dieser Erklärung angegebenen Wege kontaktieren und die erforderlichen Identitätsnachweise, wie Name, E-Mail-Adresse oder Bestellnummer, bereitstellen. Wir überprüfen die Identität des Nutzers zeitnah und bearbeiten den Antrag auf Ausübung der Rechte schnell, ohne Verzögerung oder Ausflüchte.

Compliance-Verantwortung für die Datenverarbeitung

Wir tragen als Verantwortlicher die volle Compliance-Verantwortung für sämtliche Verarbeitungstätigkeiten personenbezogener Daten und erfüllen die in der GDPR und den einschlägigen deutschen Gesetzen vorgesehenen Pflichten strikt. Im Einzelnen gilt Folgendes:

  • Wir führen regelmäßig Datenschutz-Folgenabschätzungen durch, bewerten datenverarbeitende Tätigkeiten mit hohem Risiko, wie etwa umfangreiche Datenerhebungen oder Datenweitergaben, umfassend und entwickeln Maßnahmen zur Risikobewältigung, um die Sicherheit und Compliance der Datenverarbeitung zu gewährleisten.
  • Wir stellen sicher, dass sämtliche Datenverarbeitungstätigkeiten der GDPR und den einschlägigen Gesetzen entsprechen, bauen ein vollständiges Datenschutz-Compliance-System auf und bewahren einschlägige Verarbeitungsaufzeichnungen auf, um sie Aufsichtsbehörden bei Bedarf vorlegen zu können.
  • Wenn aufgrund von Gründen auf unserer Seite, etwa Systemfehlern, Sicherheitslücken oder rechtswidriger Verarbeitung, personenbezogene Daten von Nutzern offengelegt, zerstört oder missbraucht werden, tragen wir die volle Verantwortung, ergreifen wirksame Abhilfemaßnahmen, ersetzen den rechtmäßigen Schaden der Nutzer und akzeptieren Sanktionen durch die Aufsichtsbehörden.
  • Wir überwachen beauftragte Datenverarbeitungsdienstleister streng, um sicherzustellen, dass ihre Verarbeitung den Anforderungen der GDPR entspricht. Verstößt ein Dienstleister gegen die einschlägigen Vorschriften, beenden wir die Zusammenarbeit unverzüglich und verfolgen die entsprechende Verantwortung.
  • Gemäß der GDPR arbeiten wir mit den deutschen Datenschutzbehörden bei Prüfungen und Untersuchungen zusammen, stellen einschlägige Verarbeitungsaufzeichnungen und Compliance-Nachweise rechtzeitig zur Verfügung und verweigern oder verschweigen keine relevanten Informationen.

Nach den Bestimmungen der GDPR können wir bei schwerwiegenden Verstößen mit einer Geldbuße von bis zu 4 % des weltweiten Jahresumsatzes oder 20 Millionen Euro belegt werden, je nachdem, welcher Betrag höher ist. Wir werden die GDPR und die einschlägigen Gesetze strikt einhalten und Verstöße konsequent vermeiden.

Änderung und Inkrafttreten der Erklärung

Diese GDPR-Compliance-Erklärung wird entsprechend Aktualisierungen der GDPR und der einschlägigen deutschen Datenschutzgesetze sowie Anpassungen unseres Online-Shop-Geschäfts rechtzeitig überarbeitet. Die überarbeitete Erklärung wird auf der Startseite unseres Online-Shops veröffentlicht und tritt mit der Veröffentlichung in Kraft. Nutzer werden gebeten, dies zu beachten.

Wenn Nutzer unseren Online-Shop weiterhin besuchen oder nutzen, gilt dies als Zustimmung zum Inhalt der überarbeiteten Erklärung. Stimmen Nutzer der überarbeiteten Erklärung nicht zu, können sie die Nutzung unseres Online-Shops einstellen. Auf Wunsch des Nutzers löschen wir die entsprechenden personenbezogenen Daten, soweit keine gesetzliche Aufbewahrungspflicht besteht.

Kontakt

Wenn Sie Fragen, Anliegen oder Feedback zur Verarbeitung personenbezogener Daten, zur GDPR-Compliance oder zur Ausübung Ihrer Rechte haben, können Sie uns über die folgenden Wege kontaktieren. Wir werden innerhalb der Arbeitszeiten rechtzeitig antworten und Ihr Anliegen ordnungsgemäß bearbeiten, um Ihre berechtigten Rechte und Interessen umfassend zu schützen:

  • Kontaktadresse: 16626 NORDHOFF ST, NORTH HILLS, CA 91343, US
  • Kundenservice-E-Mail: studio@dwellnordic.com
  • Kundenservice-Telefon: +1 (716) 464-0335
  • Online-Zeiten: Montag bis Freitag, 9:00 bis 12:30 Uhr und 14:00 bis 18:00 Uhr (Mitteleuropäische Zeit, CET)

Warenkorb