Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist der im Impressum genannte Diensteanbieter (Kernholz — Möbel aus Tirol, Inhaber Mario Löscher). Kontakt für datenschutzrechtliche Anliegen: office@loescher.tirol.
Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt.
2. Verarbeitungszwecke und Rechtsgrundlagen
- Bestellabwicklung: Name, Liefer-/Rechnungsanschrift, Bestell- und Zahlungsdaten zur Erfüllung des Kaufvertrags (Art. 6 Abs. 1 lit. b DSGVO).
- Kundenkonto: E-Mail-Adresse, Zugangsdaten und Adressdaten zur Verwaltung des Kontos und der Bestellungen (Art. 6 Abs. 1 lit. b DSGVO).
- Transaktions-E-Mails (Bestell-, Zahlungs-, Versand- und Retourenbenachrichtigungen sowie Konto-Verifizierung): Art. 6 Abs. 1 lit. b DSGVO.
- Benachrichtigung bei Wiederverfügbarkeit („zurück auf Lager“): E-Mail-Adresse auf Grundlage Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); jederzeit widerrufbar.
- Support- und Ticketanfragen: die von Ihnen übermittelten Angaben zur Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).
- Terminanfrage für ein Erstgespräch: Wenn Sie über die öffentliche Terminbuchung ein Erstgespräch anfragen, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse, Ihr Anliegen und den gewählten Terminwunsch zur Durchführung des Double-Opt-in-Bestätigungsverfahrens sowie zur Vereinbarung und Durchführung des Erstgesprächs (Art. 6 Abs. 1 lit. b DSGVO – Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage). Zur Abwehr von Missbrauch der Buchungsseite verarbeiten wir dabei kurzfristig auch Ihre IP-Adresse (Art. 6 Abs. 1 lit. f DSGVO).
- Zahlungsabgleich: Abgleich Ihres Überweisungsbetrags und -verwendungszwecks mit den Kontoumsätzen zur Bestätigung des Zahlungseingangs (Art. 6 Abs. 1 lit. b DSGVO).
- Erfüllung gesetzlicher Aufbewahrungs- und steuerrechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO).
3. Empfänger und Auftragsverarbeiter
- Österreichische Post AG: Übermittlung Ihrer Lieferanschrift zur Zustellung der bestellten Ware und zur Sendungsverfolgung.
- Kreditinstitut / Zahlungskontoanbieter (bunq): Ihre Überweisung erscheint in den Kontoumsätzen und wird zum Abgleich des Zahlungseingangs herangezogen. [TODO Mario: Namen und Sitz des Kontoanbieters bestätigen bzw. ergänzen.]
- Hosting: Die Anwendung läuft auf einem [TODO Mario: Anbieter und Standort des Servers/der VM eintragen, z. B. „Server in einem Rechenzentrum in der EU“] betriebenen Server. Server-Logdaten (u. a. IP-Adresse) werden zur Bereitstellung und Sicherheit verarbeitet (Art. 6 Abs. 1 lit. f DSGVO).
Alle Skripte, Stylesheets und Schriftarten dieser Website werden von unserem eigenen Server ausgeliefert; es werden keine Inhalte von Drittanbietern oder Content-Delivery-Netzwerken nachgeladen. Eine darüber hinausgehende Weitergabe Ihrer Daten an Dritte findet nicht statt. Es werden keine Analyse-, Tracking- oder Werbedienste eingesetzt.
4. Speicherdauer
Bestell- und Rechnungsdaten bewahren wir zur Erfüllung der gesetzlichen Aufbewahrungspflichten (§132 BAO) sieben Jahre auf. Löschen Sie Ihr Konto bzw. verlangen Sie die Löschung, werden Ihre Kontaktdaten (Name und Anschrift) in den betroffenen Bestellungen anonymisiert; die kaufmännisch aufzubewahrenden Belegdaten (Beträge, Daten, Rechnungen) bleiben für die Dauer der Aufbewahrungsfrist bestehen. Daten ohne Aufbewahrungspflicht, etwa Abonnements für Wiederverfügbarkeits-Benachrichtigungen, werden gelöscht.
Daten aus einer Terminanfrage für ein Erstgespräch (Interessentendaten) unterliegen keiner gesetzlichen Aufbewahrungspflicht: Wir speichern sie, bis aus der Anfrage ein Kundenverhältnis entsteht oder Sie die Löschung verlangen, und löschen sie anschließend. Ohne Bestätigung im Double-Opt-in-Verfahren verfällt eine Terminanfrage automatisch, und die dabei kurzfristig gespeicherten Angaben werden wieder entfernt. Die zur Missbrauchsabwehr verarbeiteten IP-Adressen werden nach kurzer Zeit automatisch gelöscht.
5. Cookies
Wir setzen ausschließlich technisch notwendige Cookies ein. Es gibt keine Analyse- oder Marketing-Cookies, daher ist kein Cookie-Banner erforderlich.
- „SHOP_SESSION“: Sitzungs-Cookie zur Anmeldung am Kundenkonto (HttpOnly, SameSite=Lax, bei HTTPS Secure). Es wird beim Beenden der Sitzung ungültig.
- „SHOP_CART“: enthält eine zufällige Kennung Ihres Warenkorbs, damit dieser erhalten bleibt (HttpOnly, SameSite=Lax, Laufzeit 30 Tage).
6. Reichweitenmessung
Zur statistischen Auswertung der Nutzung unseres Shops führen wir eine anonymisierte, cookielose Reichweitenmessung durch. Diese läuft ausschließlich auf unserem eigenen Server; es kommt kein externer Analysedienst zum Einsatz, es werden keine Cookies gesetzt und es wird kein clientseitiges JavaScript zur Nachverfolgung geladen.
Dabei speichern wir weder Ihre IP-Adresse noch Ihren Browser-Kennzeichner (User-Agent). Aus diesen Angaben wird lediglich ein nicht umkehrbarer Prüfwert (Hash) gebildet, der mit einem täglich neu erzeugten Zufallswert verschlüsselt wird. Dieser Zufallswert wird nach Ablauf des Tages gelöscht, sodass Aufrufe verschiedener Tage nicht miteinander verkettet werden können und kein Rückschluss auf eine bestimmte Person möglich ist. Es findet keine personenbezogene Speicherung und keine Weitergabe dieser Daten an Dritte statt.
Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen, anonymen Auswertung der Reichweite und der technischen Optimierung unseres Angebots (Art. 6 Abs. 1 lit. f DSGVO). Die anfallenden Rohdaten werden nach 90 Tagen gelöscht; darüber hinaus verbleiben nur anonyme, aggregierte Statistikwerte.
7. Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen.
Selbstbedienung im Konto
In den Kontoeinstellungen können Sie einen Export Ihrer Daten sowie die Löschung Ihres Kontos anfordern; wir bearbeiten diese Anfragen im Rahmen der gesetzlichen Fristen unter Beachtung der Aufbewahrungspflicht (Punkt 4).
Beschwerderecht
Ihnen steht ein Beschwerderecht bei der Aufsichtsbehörde zu: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien (www.dsb.gv.at).