Datenschutzerklärung
Entwurf für den Prototyp (Stand September 2026). Platzhalter in eckigen Klammern ausfüllen und vor dem Livegang durch Anwalt oder IHK prüfen lassen.
1. Verantwortlicher
Julian Sekora, Süderstraße 33, 24955 Harrislee, Deutschland, E-Mail hallo@walleria.de.
2. Überblick
Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb des Shops, die Abwicklung von Bestellungen und – mit deiner Einwilligung – für Reichweitenmessung und Marketing erforderlich ist. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Vertrag), lit. c (rechtliche Pflichten, z. B. Aufbewahrung), lit. f (berechtigte Interessen, z. B. Sicherheit) und lit. a (Einwilligung). Für das Speichern und Auslesen von Informationen auf deinem Endgerät gilt § 25 TDDDG.
3. Hosting und Server-Logfiles
Die Seite wird bei GitHub Pages gehostet (GitHub, Inc., 88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, USA; in der EU vertreten durch GitHub B.V., Amsterdam). Mit GitHub besteht ein Auftragsverarbeitungsvertrag; die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission. Beim Aufruf werden IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser und Referrer in Logfiles gespeichert und kurzfristig gelöscht (Art. 6 Abs. 1 lit. f DSGVO).
4. Bestellung und Personalisierung
Für die Bestellung verarbeiten wir Name, Anschrift, E-Mail-Adresse, ggf. Telefonnummer sowie die von dir eingegebenen Personalisierungsdaten (Kindername, Geburtsdatum, hochgeladenes Ultraschallbild). Diese Daten sind zur Vertragserfüllung erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Hochgeladene Bilder löschen wir [30] Tage nach Versand; Rechnungsdaten bewahren wir 10 Jahre auf (§ 147 AO). Ein Kundenkonto ist nicht erforderlich.
5. Zahlungsabwicklung (Stripe)
Zahlungen wickeln wir über Stripe Payments Europe Ltd., Dublin, Irland, ab. Stripe erhält die für die Zahlung nötigen Daten (Name, E-Mail, Betrag, Zahlungsmittel); Kartendaten werden ausschließlich bei Stripe verarbeitet (Art. 6 Abs. 1 lit. b DSGVO). Bei Zahlung über PayPal oder Klarna gelten zusätzlich deren Datenschutzhinweise. Zur Betrugsprävention setzt Stripe technisch notwendige Cookies ein.
6. Versand
Zur Zustellung übermitteln wir Name und Anschrift an DHL / Deutsche Post AG, Bonn (Art. 6 Abs. 1 lit. b DSGVO). Eine Weitergabe der E-Mail-Adresse zur Paketankündigung erfolgt nur mit deiner Einwilligung.
7. E-Mail-Versand
Bestell- und Versandbestätigungen versendet derzeit Stripe (Stripe Payments Europe Ltd., Dublin) im Rahmen der Zahlungsabwicklung. Einen eigenen Newsletter versenden wir nicht.
8. Cookies und Einwilligung
Technisch notwendige Cookies (Warenkorb, Cookie-Einstellungen, Zahlungssicherheit) setzen wir auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG. Alle weiteren Cookies und Technologien (Statistik, Marketing) nutzen wir nur mit deiner Einwilligung über unseren Cookie-Banner (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Du kannst deine Auswahl jederzeit über den Link „Cookie-Einstellungen" im Footer ändern oder widerrufen.
9. Zugriffszählung
Um zu sehen, wie oft der Shop besucht wird, zählen wir Seitenaufrufe selbst – ohne Cookies, ohne Analyse-Dienst und ohne dass etwas auf deinem Gerät gespeichert wird. Erfasst werden Zeitpunkt, aufgerufene Seite, die Domain der verweisenden Seite (nicht der vollständige Link), eine Geräteklasse (Handy, Tablet, Rechner), das Land und die Verweildauer.
Um wiederkehrende Aufrufe eines Tages von verschiedenen Besuchern zu unterscheiden, bilden wir auf unserem Server einen Kennwert aus IP-Adresse, Browserkennung und einem täglich wechselnden Zufallswert. Die IP-Adresse selbst speichern wir nicht, der Kennwert ist nicht zurückrechenbar, und weil der Zufallswert jeden Tag wechselt und alte Werte gelöscht werden, ist eine Wiedererkennung über mehrere Tage technisch ausgeschlossen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser Interesse an einer einfachen Reichweitenmessung. Da nichts auf dem Endgerät gespeichert oder ausgelesen wird, ist keine Einwilligung nach § 25 TDDDG erforderlich. Wir beachten die Signale „Do Not Track" und „Global Privacy Control": ist eines davon gesetzt, zählen wir nicht mit. Die Rohdaten löschen wir nach 14 Monaten.
10. Marketing (nur mit Einwilligung)
Meta-Pixel (Meta Platforms Ireland Ltd.) und Pinterest-Tag (Pinterest Europe Ltd.) laden wir ausschließlich nach Einwilligung. Sie messen, ob Anzeigen zu Käufen führen, und ermöglichen Zielgruppen-Werbung. Datenübermittlung in die USA auf Grundlage des EU-U.S. Data Privacy Framework bzw. Standardvertragsklauseln. Widerruf jederzeit über die Cookie-Einstellungen.
11. Schriftarten und externe Inhalte
Schriftarten werden lokal von unserem Server geladen; es findet keine Verbindung zu Google-Servern statt. (Im Prototyp werden Google Fonts noch extern geladen – vor dem Livegang lokal einbinden.)
12. Bestellstatus und Bewertungen (Supabase)
Bestelldaten, Bewertungen und die Zugriffszählung speichern wir bei Supabase (Supabase Inc., 970 Toa Payoh North, Singapur) im Rechenzentrum Frankfurt am Main (eu-central-1). Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht: Supabase schließt ihn mit Annahme der Nutzungsbedingungen ab, einschließlich der Standardvertragsklauseln der EU-Kommission (Modul zwei, Verantwortlicher an Auftragsverarbeiter).
Über die Seite Bestellung verfolgen kannst du den Stand deiner Bestellung abrufen. Dafür brauchst du kein Kundenkonto: Bestellnummer und E-Mail-Adresse müssen zusammenpassen. Die Bestellnummer ist zufällig vergeben und nicht erratbar. Wir zeigen dort nur Bearbeitungsstand, bestellte Artikel, Summe und Sendungsnummer an – Anschrift und Zahlungsdaten bewusst nicht. Die Abfrage ist auf Bestellungen der letzten zwölf Monate begrenzt und auf fünf Versuche je fünf Minuten beschränkt, um das Durchprobieren von Nummern zu verhindern. Zu diesem Zweck speichern wir Zeitpunkt und eine zufällige, in deinem Browser erzeugte Kennung für 24 Stunden (Art. 6 Abs. 1 lit. f DSGVO, Interesse an der Sicherheit der Verarbeitung nach Art. 32 DSGVO). Die Bestelldaten selbst bewahren wir wegen der handels- und steuerrechtlichen Fristen nach § 147 AO und § 257 HGB auf.
13. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) sowie das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen. Beschwerden richtest du an eine Datenschutzaufsichtsbehörde, für unseren Sitz ist das das Unabhängige Landeszentrum für Datenschutz Schleswig-Holstein, Holstenstraße 98, 24103 Kiel.
14. Aktualität
Stand: September 2026. Wir passen diese Erklärung an, wenn sich Dienste oder Rechtslage ändern.