DSGVO-Richtlinie

  1. Verantwortlichkeit

Für die unter dieser Richtlinie beschriebenen Verarbeitungen ist verantwortlich:

parmiko
3600 Red Lion Rd #71C, Unit 71C
Philadelphia, PA 19114
United States

E-Mail: customercare@parmiko.com
Telefon: +1 (215) 794-7514

Absatz- und Liefergebiet: Deutschland

  1. Grundsätze der Verarbeitung

Personenbezogene Daten werden rechtmäßig, nach Treu und Glauben, transparent, zweckgebunden und auf das erforderliche Maß beschränkt verarbeitet.

Daten bleiben sachlich richtig, werden nur während des erforderlichen Zeitraums gespeichert und durch angemessene Sicherheitsmaßnahmen geschützt.

  1. Umfang

Diese Richtlinie gilt für Datenverarbeitungen im Zusammenhang mit Websitezugriffen, Kundenkonten, Bestellungen, Zahlungen, Lieferungen, Kundenservice, Stornierungen, Widerrufen, Rückgaben, Erstattungen und gesetzlichen Mängelrechten.

  1. Datenkategorien

Verarbeitet werden Stammdaten, Kontaktangaben, Liefer- und Rechnungsdaten, Bestelldaten, Zahlungsstatus, Kommunikationsinhalte, Rücksendeinformationen, technische Nutzungsdaten, Geräte- und Browserinformationen, IP-Adressen, Cookie-Einstellungen sowie Sicherheits- und Betrugspräventionsdaten.

  1. Verarbeitungszwecke

Die Verarbeitung dient:

der Bereitstellung des Online-Shops;
dem Abschluss und der Durchführung von Kaufverträgen;
der Zahlungs- und Versandabwicklung;
der Bearbeitung von Anfragen und Verbraucherrechten;
der Verwaltung von Kundenkonten;
der Systemsicherheit und Fehleranalyse;
der Betrugsprävention;
der Erfüllung gesetzlicher Pflichten;
der Durchsetzung und Verteidigung rechtlicher Ansprüche.

  1. Rechtliche Grundlagen

Je nach Verarbeitungsvorgang gelten:

Art. 6 Abs. 1 lit. a DSGVO für Einwilligungen;
Art. 6 Abs. 1 lit. b DSGVO für Verträge und vorvertragliche Maßnahmen;
Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Pflichten;
Art. 6 Abs. 1 lit. f DSGVO für berechtigte Interessen.

Berechtigte Interessen werden gegen die Rechte und Freiheiten betroffener Personen abgewogen.

  1. Datenminimierung

Es werden nur Daten erhoben, die für den konkreten Zweck erforderlich sind. Pflichtfelder werden auf den Umfang beschränkt, der für Bestellung, Zahlung, Lieferung oder rechtlich erforderliche Nachweise benötigt wird.

Freiwillige Angaben werden als solche behandelt und nicht zur Voraussetzung gesetzlicher Verbraucherrechte gemacht.

  1. Server-Protokolle

Beim Websitezugriff werden IP-Adresse, Zeitpunkt, angeforderte Seite, Browser, Betriebssystem, Referrer-Adresse und technischer Übertragungsstatus verarbeitet.

Diese Informationen dienen der technischen Auslieferung, Störungsanalyse und Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

  1. Cookies und ähnliche Technologien

Technisch notwendige Endgerätezugriffe beruhen auf § 25 Abs. 2 TDDDG. Nicht notwendige Cookies werden erst nach Einwilligung gemäß § 25 Abs. 1 TDDDG eingesetzt.

Soweit daran eine Verarbeitung personenbezogener Daten anschließt, gilt Art. 6 Abs. 1 lit. a DSGVO. Einwilligungen sind jederzeit über die Cookie-Einstellungen widerrufbar.

  1. Bestellverarbeitung

Zur Abwicklung von Bestellungen werden Identitäts-, Kontakt-, Liefer-, Bestell- und Zahlungsstatusdaten verarbeitet.

Die Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO. Steuer- und handelsrechtliche Dokumentationen beruhen auf Art. 6 Abs. 1 lit. c DSGVO.

  1. Zahlungsdienstleister

Kartenzahlungen erfolgen über Authorize.net. Übermittelt werden die zur Zahlungsautorisierung erforderlichen Bestell-, Betrags-, Währungs-, Identifikations- und Sicherheitsdaten.

Vollständige Karteninformationen werden nicht dauerhaft auf den Servern des Online-Shops gespeichert.

  1. Versanddienstleister

Name, Lieferanschrift, Bestellreferenz und erforderliche Kontaktdaten werden zur Vertragserfüllung an DHL Express, UPS, FedEx oder den für die Sendung eingesetzten Beförderer übermittelt.

Eine Nutzung für eigenständige Werbezwecke ist von der Lieferübermittlung nicht umfasst.

  1. Kundenkommunikation

E-Mails, Telefonangaben und übermittelte Inhalte werden zur Bearbeitung des konkreten Anliegens verarbeitet.

Vertragsbezogene Kommunikation beruht auf Art. 6 Abs. 1 lit. b DSGVO; sonstige Serviceanfragen auf Art. 6 Abs. 1 lit. f DSGVO.

  1. Rückgaben und Erstattungen

Für Widerrufe, Rückgaben, Stornierungen, Mängelanzeigen und Erstattungen werden Bestellreferenz, Kontaktdaten, Erklärungen, Rücksendenachweise, Warenzustand und Zahlungsstatus verarbeitet.

Die Daten werden nicht für sachfremde Zwecke verwendet.

  1. Empfänger

Empfänger sind ausschließlich vertraglich oder gesetzlich erforderliche Dienstleister und Stellen. Dazu zählen Hosting- und Shopanbieter, Zahlungsdienstleister, Banken, Beförderer, IT-Sicherheitsdienste, Supportanbieter, Berater und Behörden bei einer verbindlichen gesetzlichen Grundlage.

  1. Auftragsverarbeitung

Dienstleister, die personenbezogene Daten ausschließlich auf Weisung verarbeiten, werden nach Art. 28 DSGVO vertraglich verpflichtet.

Die Verträge regeln Gegenstand, Dauer, Zweck, Datenarten, Betroffenengruppen, Sicherheitsmaßnahmen, Löschung und Kontrollrechte.

  1. Eigenständig Verantwortliche

Zahlungsinstitute, Banken, Beförderer oder Behörden verarbeiten einzelne Daten in eigener datenschutzrechtlicher Verantwortung, soweit sie über Zwecke und Mittel aufgrund eigener gesetzlicher oder fachlicher Pflichten entscheiden.

  1. Drittlandtransfers

Übermittlungen in Staaten außerhalb des EWR richten sich nach Art. 44 ff. DSGVO.

Als Übermittlungsgrundlage dienen ein Angemessenheitsbeschluss, ein anerkannter Datenschutzrahmen, Standardvertragsklauseln, verbindliche interne Datenschutzvorschriften oder eine andere gesetzlich zugelassene Garantie.

  1. Transparenz bei Drittlandverarbeitung

Informationen über die eingesetzte Übermittlungsgrundlage und eine Kopie der maßgeblichen Garantie sind über customercare@parmiko.com anfragbar, soweit keine Rechte Dritter oder Sicherheitsinteressen entgegenstehen.

  1. Aufbewahrung und Löschung

Daten werden nach Zweckerreichung gelöscht, anonymisiert oder bis zum Ablauf gesetzlicher Fristen gesperrt.

Buchungsbelege werden grundsätzlich acht Jahre, Handelsbücher und vergleichbare Unterlagen grundsätzlich zehn Jahre und Geschäftsbriefe grundsätzlich sechs Jahre aufbewahrt.

Daten zur Verteidigung rechtlicher Ansprüche bleiben bis zum Ablauf der einschlägigen Verjährungsfrist gespeichert.

  1. Sicherheit der Verarbeitung

Die Schutzmaßnahmen nach Art. 32 DSGVO umfassen Verschlüsselung, Zugriffsbeschränkungen, rollenbezogene Berechtigungen, Sicherungskopien, Systemüberwachung und Verfahren zur Wiederherstellung der Verfügbarkeit.

Das Schutzniveau richtet sich nach Eintrittswahrscheinlichkeit und Schwere möglicher Risiken.

  1. Datenschutz durch Technikgestaltung

Neue oder wesentlich geänderte Verarbeitungsvorgänge werden unter Beachtung von Art. 25 DSGVO gestaltet.

Voreinstellungen beschränken die Verarbeitung auf die für den jeweiligen Zweck erforderlichen Daten.

  1. Verzeichnis von Verarbeitungstätigkeiten

Die unter Art. 30 DSGVO fallenden Verarbeitungsvorgänge werden in einem Verzeichnis dokumentiert. Änderungen von Zwecken, Empfängern oder Speicherdauern werden darin berücksichtigt.

  1. Datenschutz-Folgenabschätzung

Führt eine geplante Verarbeitung voraussichtlich zu einem hohen Risiko für Rechte und Freiheiten natürlicher Personen, wird vor ihrer Einführung eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO durchgeführt.

Nicht bewältigte hohe Restrisiken werden vor Beginn der Verarbeitung nach Art. 36 DSGVO mit der zuständigen Aufsichtsbehörde abgestimmt.

  1. Datenschutzverletzungen

Sicherheitsvorfälle werden unverzüglich untersucht und dokumentiert.

Eine meldepflichtige Verletzung wird nach Art. 33 DSGVO grundsätzlich binnen 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde gemeldet. Bei einem hohen Risiko werden betroffene Personen nach Art. 34 DSGVO informiert.

  1. Rechte betroffener Personen

Betroffene Personen haben unter den gesetzlichen Voraussetzungen Rechte auf:

Auskunft;
Berichtigung;
Löschung;
Einschränkung der Verarbeitung;
Datenübertragbarkeit;
Widerspruch;
Widerruf einer Einwilligung;
Schutz vor ausschließlich automatisierten Entscheidungen;
Beschwerde bei einer Datenschutzaufsichtsbehörde.

  1. Recht auf Auskunft

Eine Auskunft umfasst die verarbeiteten Daten, Zwecke, Kategorien, Empfänger, Speicherdauer, Herkunft, Betroffenenrechte und Informationen über automatisierte Entscheidungsverfahren.

Eine Kopie der personenbezogenen Daten wird im gesetzlich vorgesehenen Umfang bereitgestellt.

  1. Recht auf Berichtigung und Löschung

Unrichtige Daten werden nach einer berechtigten Anfrage berichtigt. Unvollständige Daten werden unter Berücksichtigung des Verarbeitungszwecks ergänzt.

Ein Löschungsanspruch besteht nach Art. 17 DSGVO, sofern keine gesetzliche Aufbewahrungspflicht, Rechtsverteidigung oder andere vorrangige Rechtsgrundlage entgegensteht.

  1. Einschränkung und Datenübertragbarkeit

Unter den Voraussetzungen des Art. 18 DSGVO wird die aktive Verarbeitung eingeschränkt.

Nach Art. 20 DSGVO werden bereitgestellte Daten in einem strukturierten, gängigen und maschinenlesbaren Format herausgegeben, sofern die gesetzlichen Voraussetzungen erfüllt sind.

  1. Widerspruch

Gegen eine Verarbeitung nach Art. 6 Abs. 1 lit. e oder lit. f DSGVO besteht aus Gründen der besonderen persönlichen Situation ein Widerspruchsrecht.

Bei Direktwerbung wird ein Widerspruch ohne weitere Interessenabwägung umgesetzt.

  1. Automatisierte Entscheidungen

Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung findet nicht statt, sofern keine gesetzliche Erlaubnis, vertragliche Erforderlichkeit oder ausdrückliche Einwilligung vorliegt.

In gesetzlich zugelassenen Fällen werden menschliches Eingreifen, Darlegung des eigenen Standpunkts und Anfechtung der Entscheidung ermöglicht.

  1. Frist für Betroffenenanfragen

Betroffenenanfragen werden unverzüglich, spätestens innerhalb eines Monats beantwortet.

Bei hoher Komplexität oder zahlreichen gleichzeitig eingegangenen Anträgen verlängert sich die Frist um höchstens zwei Monate. Die betroffene Person erhält innerhalb des ersten Monats eine Mitteilung über Verlängerung und Gründe.

  1. Identitätsprüfung

Vor Herausgabe oder Änderung personenbezogener Daten werden nur die Informationen angefordert, die zur Vermeidung einer Offenlegung an Unbefugte erforderlich sind.

Die Identitätsprüfung wird nicht zur unnötigen Erschwerung der Rechteausübung eingesetzt.

  1. Kosten

Die Ausübung der Betroffenenrechte ist grundsätzlich unentgeltlich.

Nur bei offensichtlich unbegründeten oder exzessiven Anträgen gelten die gesetzlichen Möglichkeiten nach Art. 12 Abs. 5 DSGVO.

  1. Beschwerderecht

Eine Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde ist nach Art. 77 DSGVO jederzeit zulässig.

Das Beschwerderecht besteht neben gerichtlichen Rechtsbehelfen und einer direkten Kontaktaufnahme mit parmiko.

  1. Kontakt für Betroffenenrechte

Anträge und Datenschutzfragen sind zu richten an:

customercare@parmiko.com

parmiko
3600 Red Lion Rd #71C, Unit 71C
Philadelphia, PA 19114
United States

Telefon: +1 (215) 794-7514

Servicezeiten:
Montag bis Freitag
09:00–12:00 Uhr
14:00–18:00 Uhr
MEZ/MESZ
ausgenommen gesetzliche Feiertage

  1. Aktualisierung

Rechtliche, technische oder organisatorische Änderungen werden in der veröffentlichten Fassung berücksichtigt.

Neue Zwecke oder Rechtsgrundlagen werden vor Beginn der betroffenen Verarbeitung transparent mitgeteilt, soweit die DSGVO dies verlangt.