Datenschutzerklärung
Stand: 18.9.2026 · Fassung 2026-09-18-v2
Diese Erklärung informiert dich darüber, welche personenbezogenen Daten wir bei der Nutzung der Website vesty-shop.com und der Vesty-App verarbeiten, an wen wir sie weitergeben, wie lange wir sie aufbewahren und welche Rechte dir nach der DSGVO und dem BDSG zustehen.
1. Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
Yazan Aljomaa Alhaded
Rütgerstr. 9, 40229 Düsseldorf
E-Mail: admin@vesty-shop.com
1a. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten benannt. Eine Benennungspflicht nach Art. 37 DSGVO oder § 38 BDSG besteht für uns derzeit nicht, weil weniger als 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind und keine Verarbeitung vorliegt, die eine Datenschutz-Folgenabschätzung zwingend erfordert. Sobald sich das ändert, benennen wir eine Person und nennen sie hier. Anfragen zum Datenschutz richte bitte an datenschutz@vesty-shop.com.
2. Begriffsbestimmungen
Wir verwenden die in Art. 4 DSGVO festgelegten Begriffsdefinitionen. „Personenbezogene Daten" sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
3. Welche Daten verarbeiten wir?
3.1 Beim Besuch der Website
- IP-Adresse (in den Server-Logs, vollständig gespeichert und nach 14 Tagen gelöscht)
- Datum und Uhrzeit des Zugriffs
- Übertragene Datenmenge, Statuscode
- Browser, Betriebssystem, Referrer-URL
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb).
Die Website wird über den Netzwerkdienst von Cloudflare ausgeliefert (Abschnitt 4). Cloudflare sieht dabei jede Anfrage einschließlich deiner IP-Adresse, um Angriffe und Überlastung abzuwehren; eine dauerhafte Speicherung durch Cloudflare erfolgt nur in Sicherheitsprotokollen mit kurzer Laufzeit.
3.2 Bei Registrierung & Nutzung des Kontos
- E-Mail-Adresse, Benutzername, Passwort (als Argon2-Hash)
- Deine Bestätigung, volljährig zu sein (Zeitpunkt der Erklärung; ein Altersnachweis wird nicht erhoben)
- Optional: Name, Profilbild, Telefonnummer, Adresse, Geburtsdatum. Die Adresse verwenden wir für Versand und Auszahlungen. Sie wird nicht veröffentlicht; auf Wunsch zeigen wir daraus Postleitzahl und Ort bei deinen Anzeigen an (Abschnitt 3.10) — Straße und Hausnummer nie.
- Bankverbindung (verschlüsselt) für Auszahlungen
- Steueridentifikationsnummer (ab Erreichen der PStTG-Schwellen)
- Bei gewerblichen Verkäufer:innen: die Angaben nach Art. 30 DSA (Firma, Anschrift, Register- und Umsatzsteuernummer), die im Profil öffentlich angezeigt werden
- Login-Historie: IP-Adresse, User-Agent und Zeitpunkt jedes Anmeldeversuchs (erfolgreich oder nicht), damit wir Angriffe auf Konten erkennen und nachvollziehen können. Speicherdauer: 12 Monate; deine Einträge sind Teil des Datenexports.
- Sicherheitsprotokoll (Audit-Log): sicherheitsrelevante Aktionen in deinem Konto (z. B. Passwort- oder E-Mail-Änderung, Auszahlungsdaten geändert, Bestellung storniert) mit Zeitpunkt, IP-Adresse und User-Agent. Speicherdauer: 3 Jahre, bei Bestellbezug entsprechend Abschnitt 6.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtungen, insb. PStTG und DSA) und für Login-Historie und Audit-Log Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Kontos, Nachweisbarkeit).
3.3 Bei Anzeigen, Käufen und Nachrichten
- Inhalte deiner Anzeigen (Text, Bilder, Videos)
- Käufe, Verkäufe, Zahlungsstatus, Sendungsverfolgung
- Nachrichten an andere Nutzer
- Streitfälle: deine Beschreibung, hochgeladene Nachweise und die Entscheidung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
3.4 Bewertungen
Nach einem abgeschlossenen Kauf kannst du die andere Seite bewerten. Gespeichert werden Sternebewertung, Text, Zeitpunkt, die zugehörige Bestellung und deine Nutzer-ID. Bewertungen sind mit deinem Benutzernamen öffentlich sichtbar. Löschst du dein Konto, bleibt die Bewertung ohne Zuordnung zu deiner Person bestehen (dein Name wird entfernt, die Verknüpfung zu deinem Konto gelöscht) — sie gehört zum Vertrauensprofil der bewerteten Person und wäre für sie nicht mehr nachvollziehbar, wenn sie rückwirkend verschwände. Innerhalb von 14 Tagen nach Abgabe kannst du sie selbst ändern oder zurücknehmen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
3.5 Personalisierte Startseite
Zweck. Damit dir auf der Startseite eher Artikel angezeigt werden, die zu deinem bisherigen Interesse passen, speichern wir, welche Anzeigen du dir angesehen hast.
Kategorien der Daten. Zu jedem Aufruf einer Anzeige speichern wir deine Nutzer-ID, die Anzeige, deren Kategorie und den Zeitpunkt. Mehrfache Aufrufe derselben Anzeige innerhalb einer Stunde zählen als ein Aufruf. Anzeigen deiner eigenen Artikel werden nicht gespeichert. IP-Adresse und Gerätekennungen werden hierfür nicht gespeichert. Zusätzlich merken wir uns für 24 Stunden, welche Anzeigen dir auf der Startseite bereits angezeigt wurden, damit beim Weiterscrollen neue statt derselben Artikel erscheinen; dieser Speicher wird danach automatisch geleert.
Rechtsgrundlage. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Unser Interesse ist eine nutzbare Startseite auf unserer eigenen Plattform; dem stehen deine Interessen nicht entgegen, weil ausschließlich dein eigenes Verhalten auf dieser Plattform verarbeitet wird, die Daten das System nicht verlassen, keine Werbeprofile entstehen und du jederzeit widersprechen kannst. Diese Abwägung haben wir dokumentiert und stellen sie auf Anfrage zur Verfügung.
Keine Weitergabe, keine Werbung. Diese Daten werden weder für Werbung genutzt noch an Dritte weitergegeben.
Speicherdauer. 180 Tage ab dem jeweiligen Aufruf, danach automatische und endgültige Löschung. Mit der Löschung deines Kontos werden sie ebenfalls vollständig gelöscht.
Widerspruch (Art. 21 DSGVO). Du kannst der Personalisierung jederzeit in den Einstellungen unter „Personalisierte Startseite" widersprechen. Dann beenden wir nicht nur die Auswertung, sondern auch die Speicherung weiterer Aufrufe. Welche Faktoren die Reihenfolge bestimmen, steht in § 5b AGB.
3.6 Push-Benachrichtigungen
Wenn du in der App Benachrichtigungen erlaubst, speichern wir das Geräte-Token, das uns Apple beziehungsweise Google dafür ausstellt, sowie deine Benachrichtigungseinstellungen. Der Versand läuft über Firebase Cloud Messaging von Google (Abschnitt 4); Google erhält dabei das Token und den Inhalt der Nachricht (z. B. „Dein Paket ist unterwegs" mit dem Artikeltitel). Benachrichtigungen zu deinen Favoriten (etwa Preissenkungen) halten wir zwischen 22 und 8 Uhr zurück und stellen sie morgens zu; Nachrichten zu deinen Bestellungen werden sofort zugestellt. Du kannst Benachrichtigungen jederzeit in der App oder in den Systemeinstellungen abschalten; das Token wird dann gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Erlaubnis), für bestellbezogene Nachrichten Art. 6 Abs. 1 lit. b DSGVO.
3.7 Nutzungsanalyse in der App
Nur mit deiner Einwilligung in der App verwenden wir PostHog zur Nutzungsanalyse. Übermittelt werden deine Nutzer-ID und Ereignisse wie „Anzeige geöffnet" — keine E-Mail-Adresse, kein Name, keine Freitexte. Auf der Website setzen wir derzeit kein Analysewerkzeug ein. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; Widerruf jederzeit in der App unter Profil → „Privatsphäre & Sicherheit" → „Einwilligungen verwalten". Details: Cookie-Richtlinie.
3.8 Newsletter
Trägst du dich für den Newsletter ein, senden wir dir zunächst eine Bestätigungs-E-Mail; erst nach Klick auf den Bestätigungslink bist du eingetragen (Double-Opt-in). Wir speichern deine E-Mail-Adresse, den Zeitpunkt der Anmeldung und der Bestätigung sowie die dabei verwendete IP-Adresse als Nachweis deiner Einwilligung. Jede Ausgabe enthält einen Abmeldelink. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 7 Abs. 2 Nr. 2 UWG. Service-E-Mails zu deinen Bestellungen und deinem Konto sind kein Newsletter und werden unabhängig davon versandt (Art. 6 Abs. 1 lit. b DSGVO).
3.9 Meldungen und Moderation
Meldest du einen Inhalt oder wird ein Inhalt von dir gemeldet, speichern wir die Meldung, unsere Entscheidung mit Begründung und eine etwaige Beschwerde (Art. 16, 17, 20 DSA). Diese Vorgänge werden für die Dauer nach Abschnitt 6 aufbewahrt, auch über eine Kontolöschung hinaus, dann aber ohne Zuordnung zu deiner Person (pseudonymisiert). Wir brauchen sie, um wiederholte Verstöße erkennen (Art. 23 DSA), Transparenzberichte erstellen (Art. 15, 24 DSA) und uns gegen Ansprüche verteidigen zu können. Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO.
3.10 Ort bei deinen Anzeigen (freiwillig)
Wenn du es in den Einstellungen unter „Ort bei meinen Anzeigen" einschaltest, zeigen wir bei deinen Anzeigen und in deinem öffentlichen Profil unter deinem Benutzernamen Postleitzahl und Ort aus deiner hinterlegten Adresse an — zum Beispiel „50667 Köln". Das hilft Käufer:innen einzuschätzen, woher ein Artikel kommt, und ermöglicht Abholung vor Ort.
Angezeigt werden ausschließlich Postleitzahl und Ort. Straße und Hausnummer zeigen wir nicht an und geben sie im Rahmen dieser Funktion auch nicht weiter.
Bitte beachte: Eine Postleitzahl grenzt deinen Wohnort deutlich genauer ein als die Ortsangabe allein — in kleineren Gemeinden auf wenige Straßen. Überlege dir das, bevor du die Funktion einschaltest.
Der Schalter ist standardmäßig ausgeschaltet. Ohne ihn erscheint keine Ortsangabe, und deine Anzeigen sind in vollem Umfang nutzbar. Du kannst ihn jederzeit an derselben Stelle wieder ausschalten; die Angabe verschwindet dann aus allen Anzeigen und aus deinem Profil. Auf Kopien, die andere Personen vorher angesehen oder gespeichert haben, haben wir keinen Zugriff.
Hast du keine Adresse hinterlegt, bleibt der Schalter ohne Wirkung, bis du eine hinzufügst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung); den Widerruf regelt Art. 7 Abs. 3 DSGVO und er gilt ab dem Zeitpunkt des Ausschaltens.
Für gewerbliche Verkäufer:innen gilt diese Wahl nicht: Ihre vollständigen Angaben nach Art. 30 DSA — einschließlich der Anschrift — sind gesetzlich vorgeschrieben und im Profil öffentlich, unabhängig von diesem Schalter (Abschnitt 3.2).
3.11 Favoritenliste teilen (freiwillig)
Du kannst deine Favoritenliste über einen Link teilen. Wer den Link hat, sieht die Artikel auf deiner Liste sowie deinen Benutzernamen, deinen angezeigten Namen und dein Profilbild — ohne sich anmelden zu müssen.
Die Liste ist tagesaktuell. Wer den Link später erneut öffnet, sieht deine Favoriten zu diesem Zeitpunkt — also auch Artikel, die du erst nach dem Teilen hinzugefügt hast. Wir zeigen nicht, wann du einen Artikel gemerkt hast oder wie oft du ihn angesehen hast. Artikel, die inzwischen von der Verkäuferin oder dem Verkäufer zurückgezogen wurden, erscheinen nicht mehr.
Der Link entsteht nur, wenn du ihn selbst erzeugst, und du kannst ihn jederzeit in den Einstellungen wieder löschen. Danach führt er ins Leere. Auf Kopien der Seite, die jemand vorher gespeichert hat, haben wir keinen Zugriff.
Wir zeigen dir, wie oft dein Link geöffnet wurde und wann zuletzt. Wer ihn geöffnet hat, erfassen wir nicht — weder Name noch IP-Adresse noch Gerät.
Ein Link, der 90 Tage lang nicht geöffnet wird, verfällt von selbst; jedes Öffnen verlängert ihn um weitere 90 Tage. So bleibt ein Link, den du noch benutzt, erhalten, und ein vergessener wird nicht dauerhaft abrufbar.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — das Teilen ist eine von dir angestoßene Funktion; ohne dein Zutun entsteht kein Link.
4. Empfänger / Auftragsverarbeiter
- Hosting: Hetzner Online GmbH, Rechenzentrum Nürnberg, Deutschland — Auftragsverarbeiter, AVV vorhanden. Alle Anwendungs- und Datenbankdienste laufen ausschließlich an diesem Standort.
- Netzwerk- und Sicherheitsdienst (CDN, DDoS-Schutz, TLS): Cloudflare, Inc., USA, mit Vertretung Cloudflare Germany GmbH — Auftragsverarbeiter. Erhält jede Anfrage an die Website mit IP-Adresse und technischen Verbindungsdaten. Übermittlung in die USA auf Grundlage des EU-U.S. Data Privacy Framework (Angemessenheitsbeschluss vom 10.07.2023), ergänzend Standardvertragsklauseln.
- Zahlungsdienstleister: Stripe Payments Europe Ltd. (Irland) und PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) — eigene Verantwortliche. Erhalten Name, Betrag, E-Mail-Adresse und die für die Zahlung nötigen Daten. Stripe kann Daten innerhalb der Stripe-Gruppe in die USA übermitteln; Grundlage sind Standardvertragsklauseln und das Data Privacy Framework.
- Versandabwicklung: Sendcloud B.V., Eindhoven, Niederlande — Auftragsverarbeiter, AVV vorhanden. Erhält für jede versendete Bestellung Namen und Lieferadresse des Käufers sowie Namen und Absenderadresse des Verkäufers, um das Versandetikett zu erzeugen und die Sendung zu verfolgen. Sendcloud gibt diese Daten an den gewählten Versanddienstleister weiter.
- Versanddienstleister: DHL Paket GmbH, Hermes Germany GmbH, DPD Deutschland GmbH, UPS Deutschland — eigene Verantwortliche. Erhalten die Adressdaten, die zur Zustellung erforderlich sind, sowie, soweit du sie angegeben hast, E-Mail-Adresse oder Telefonnummer für Zustellbenachrichtigungen.
- Push-Benachrichtigungen: Google Ireland Ltd. (Firebase Cloud Messaging), für Geräte von Apple zusätzlich Apple Distribution International Ltd. — Auftragsverarbeiter. Erhalten das Geräte-Token und den Nachrichteninhalt. Google kann Daten an Google LLC in die USA übermitteln; Grundlage sind das Data Privacy Framework und Standardvertragsklauseln.
- E-Mail-Versand: Resend, Inc., USA — Auftragsverarbeiter. Wird für Bestell-, Konto- und Service-E-Mails sowie den Newsletter eingesetzt. Grundlage: Standardvertragsklauseln.
- Nutzungsanalyse (nur App, nur mit Einwilligung): PostHog, Inc., USA — Auftragsverarbeiter. Die Daten werden auf Servern in Frankfurt am Main verarbeitet (EU-Cloud). Ein Zugriff aus den USA ist zu Support-Zwecken möglich; Grundlage sind Standardvertragsklauseln und das Data Privacy Framework.
- Suchindex: Meilisearch, selbst gehostet auf unseren Servern bei Hetzner — kein Datentransfer an Dritte.
- KI-Bildanalyse (optional): Anthropic PBC, USA — Auftragsverarbeiter. Wenn du die Einstell-Hilfe im Verkaufsflow nutzt, wird das jeweilige Foto zur Analyse an Anthropic übertragen, dort verarbeitet und nicht zum Training von Modellen verwendet. Die Analyse ist freiwillig; ohne sie füllst du die Felder selbst aus. Grundlage: Standardvertragsklauseln (Modul 2), einbezogen über das Data Processing Addendum von Anthropic.
- SMS-Verifizierung: Setzen wir eine Telefonnummern-Verifizierung ein (§ 11a Abs. 6 AGB), erfolgt der Versand über einen SMS-Dienstleister, der die Telefonnummer und den Bestätigungscode erhält. Derzeit ist kein solcher Dienst aktiv; sobald wir einen einsetzen, nennen wir ihn an dieser Stelle vor der ersten Nutzung.
Hinweis zu Fotos: Standortdaten (EXIF/GPS) werden vor jeder Übertragung entfernt. Bitte achte trotzdem darauf, was im Bild zu sehen ist — Personen, Wohnräume oder Dokumente im Hintergrund werden mit übertragen.
5. Übermittlung in Drittländer
Einige der in Abschnitt 4 genannten Empfänger haben ihren Sitz in den USA oder können Daten dorthin übermitteln: Cloudflare, Google, Resend, PostHog, Anthropic und innerhalb ihrer Konzerne Stripe und PayPal. Für jede dieser Übermittlungen besteht eine der folgenden Grundlagen: der Angemessenheitsbeschluss der EU-Kommission zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO), soweit der Empfänger dort zertifiziert ist, und ergänzend beziehungsweise ersatzweise die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO, Durchführungsbeschluss (EU) 2021/914). Kopien der jeweiligen Vereinbarungen stellen wir auf Anfrage zur Verfügung.
Sendcloud (Niederlande), Stripe (Irland), PayPal (Luxemburg) und Google Ireland verarbeiten innerhalb des EWR. Weitere Übermittlungen in Länder außerhalb des EWR finden nicht statt. Sollte sich das ändern, nennen wir den Empfänger und die Grundlage an dieser Stelle, bevor die Übermittlung beginnt.
6. Speicherdauer
- Konto-Stammdaten: bis zur endgültigen Löschung des Kontos (Abschnitt 8)
- Bestell- und Zahlungsdaten, Rechnungen: 10 Jahre (§ 147 AO, § 257 HGB)
- PStTG-Meldedaten: 10 Jahre ab Ende des Meldejahres
- Server-Logs: 14 Tage, danach vollständige Löschung
- Login-Historie: 12 Monate
- Sicherheitsprotokoll (Audit-Log): 3 Jahre
- Angesehene Anzeigen (Ziff. 3.5): 180 Tage; „bereits gezeigt"-Speicher: 24 Stunden
- Geteilte Favoriten-Links (Ziff. 3.11): bis zum Löschen durch dich, sonst 90 Tage nach dem letzten Öffnen
- Nachrichten: bis zur Löschung durch den Nutzer oder Konto-Löschung
- Bewertungen: unbefristet, nach Kontolöschung pseudonymisiert (Ziff. 3.4)
- Meldungen, Moderationsentscheidungen, Beschwerden: 3 Jahre ab Abschluss, nach Kontolöschung pseudonymisiert (Ziff. 3.9)
- Cookie-Einwilligungsprotokoll: 3 Jahre
- Newsletter-Anmeldung: bis zur Abmeldung; der Einwilligungsnachweis 3 Jahre darüber hinaus
7. Cookies & Tracking
Wir setzen technisch notwendige Cookies ohne Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Für Analyse- oder Marketing-Zwecke fragen wir vor dem Setzen deine ausdrückliche Einwilligung ein. Welche Cookies das im Einzelnen sind — auch die von Cloudflare, Stripe und PayPal —, und wie du deine Einwilligung mit einem Klick widerrufst, steht in der Cookie-Richtlinie.
Empfehlungs-Attribution: Wenn du eine Einladungs-Seite (vesty-shop.com/i/) öffnest, setzen wir einen technisch notwendigen Cookie namens vesty_ref mit einer Lebensdauer von 30 Tagen. Dieser Cookie speichert ausschließlich den Einladungs-Code und ist erforderlich, damit die einladende Person bei deiner späteren Registrierung ihre Belohnung erhält (§ 25 Abs. 2 Nr. 2 TDDDG). Registrierst du dich nicht innerhalb von 30 Tagen, wird der Cookie automatisch gelöscht. Bei der Registrierung erfassen wir zur Missbrauchsprävention zusätzlich IP-Adresse und User-Agent (Art. 6 Abs. 1 lit. f DSGVO — Schutz vor Mehrfach-Konten und Bot-Registrierungen).
Telefonnummer: Gibst du eine Telefonnummer an, speichern wir sie in normalisierter E.164-Form; im Admin-Bereich sind standardmäßig nur die letzten vier Ziffern sichtbar. Sie wird auf Wunsch gelöscht, sobald sie für die Missbrauchsprävention nicht mehr erforderlich ist (üblicherweise 12 Monate nach Konto-Löschung).
8. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft (Art. 15 DSGVO) — in der App unter Profil → „Deine Daten" → „Daten exportieren"; der Export wird innerhalb weniger Stunden erstellt und dir per E-Mail bereitgestellt
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO) — in der App unter Profil → „Konto löschen". Ablauf: Nach deiner Anforderung wird das Konto sofort deaktiviert und nach einer Karenzfrist von 30 Tagen endgültig gelöscht; innerhalb dieser Frist kannst du die Löschung über den Link in der Bestätigungs-E-Mail widerrufen. Bei der endgültigen Löschung werden deine Stammdaten gelöscht und alles, was wir aus gesetzlichen Gründen aufbewahren müssen (Abschnitt 6), von deiner Person getrennt (pseudonymisiert). Dein PostHog-Profil wird dabei ebenfalls gelöscht.
- Einschränkung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO) — der Datenexport liegt in einem maschinenlesbaren Format vor
- Widerspruch (Art. 21 DSGVO) — insbesondere gegen die Personalisierung nach Ziff. 3.5
- Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO) — in der App unter Profil → „Privatsphäre & Sicherheit" → „Einwilligungen verwalten", für Cookies über Cookie-Einstellungen
- Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO) — zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
Für datenschutzrechtliche Anfragen kannst du dich direkt an datenschutz@vesty-shop.com wenden oder unser Kontaktformular nutzen.
9. Plattformen-Steuertransparenzgesetz (PStTG)
Wir sind als Marktplatzbetreiber nach dem PStTG verpflichtet, bestimmte Daten deiner Verkäufe an das Bundeszentralamt für Steuern zu melden, sobald du innerhalb eines Kalenderjahres mehr als 30 Verkäufe oder mehr als 2000,00 € Umsatz erzielst. Du wirst rechtzeitig vor jeder Meldung informiert.
10. Sicherheit
Wir verwenden TLS-Verschlüsselung, Argon2id für Passwörter, AES-256-GCM für sensible Daten (z. B. Bankverbindung), Rate Limiting, eine Web Application Firewall und regelmäßige Sicherheitsupdates.
11. Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert oder neue gesetzliche Anforderungen bestehen — insbesondere bevor ein neuer Empfänger Daten erhält. Die jeweils aktuelle Fassung mit Datum findest du auf dieser Seite.