IoneShop
Für Unternehmen & Multi-StoreEnterprise öffnen

IoneShop · EU / EWR

Dokument

# IoneShop Plattform Datenschutzerklärung — Shop-Track

Version: 1.2-shop Gültig ab: 2026-08-02 Zielgruppe: Nutzer des Angebots Start / Growth / Pro („Für Shops“). Ersetzt nicht die Enterprise-Richtlinie (/enterprise/privacy). Gilt im Europäischen Wirtschaftsraum (EWR) und für Dienste, die an Nutzer in der EU/EWR/UK gerichtet sind (soweit gesetzlich zulässig).

Verbindliche Sprache: Polnisch (diese deutsche Fassung ist eine unverbindliche Informationsübersetzung; für den Shop-Track gilt die polnische Fassung, sofern nicht anders vereinbart).

1. Verantwortlicher und Kontakt

Verantwortlicher für personenbezogene Daten im in § 3 genannten Umfang ist:

ABSGROUP INC. (Named Alberta Corporation, Kanada) Eingetragener Sitz: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Kanada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Alberta-Registrierungsdatum: 2023-03-30 Datenschutz-E-Mail (DSGVO): [email protected] Allgemein / Beschwerden: [email protected]

EU-Vertreter (DSGVO Art. 27) — Mandatsformalisierung läuft: QData, Spektrum Tower, Twarda 18, 00-105 Warschau, Polen Website: https://qdata.pl Bis zur vollständigen Formalisierung des Mandats bleibt der Verantwortliche/Anbieter Ansprechpartner für Aufsichtsbehörden und Betroffene: [email protected]. Nach Abschluss des Mandats tritt QData als Vertreter gemäß Art. 27 neben dem Verantwortlichen auf.

Digitales Produkt: IoneShop (Domains einschließlich ioneshop.eu, ioneshop.pl, ioneshop.cloud und zugehörige Anwendungshosts).

Ein Datenschutzbeauftragter (DSB) ist derzeit nicht bestellt (Art. 37 — DSB-Pflicht hängt von der Art der Verarbeitung ab; Art.-27-Vertreter ≠ DSB).

2. Geltungsbereich dieser Richtlinie und Definitionen

2.1. Geltungsbereich

Diese Richtlinie beschreibt die Verarbeitung personenbezogener Daten im Zusammenhang mit:

  1. Der Marketing- / Vertriebswebsite der Plattform (einschließlich www.ioneshop.eu);
  2. SaaS-Benutzerkonten (Händler / Händlermitarbeiter, Plattformbetreiber);
  3. B2B-Vertragsabwicklung, Abonnementzahlungen, technischer Support;
  4. Auftragsverarbeiter-Rolle bezüglich Endkundendaten von Shops, die von Händlern betrieben werden.

2.2. Definitionen

BegriffBedeutung
PlattformIoneShop-SaaS-Dienst (Storefront, Händler-Panel, Konto- und Shopverwaltungssystem, API, Infrastruktur)
Händler / KundeUnternehmer, der die Plattform gemäß AGB nutzt
Shop-Nutzer / KäuferNatürliche Person, die in einem Händlershop kauft oder surft
DSGVOVerordnung (EU) 2016/679
ePrivacyRichtlinie 2002/58/EG (in der jeweils geltenden Fassung) und nationale Vorschriften über elektronische Kommunikation / Cookies
AVV/DPAAuftragsverarbeitungsvereinbarung (DSGVO Art. 28) — Anlage zu den AGB

3. Rollen unter der DSGVO (Schlüssel für Multi-Tenant-SaaS)

KontextRolle des IoneShop-BetreibersRolle des Händlers
SaaS-Kontodaten, Abrechnung, Plattformprotokolle, B2B-MarketingVerantwortlicher
Shop-Kundendaten (Bestellungen, Warenkorb, Adressen, Shop-Marketingkontakte)Auftragsverarbeiter (gemäß AVV/DPA)Verantwortlicher
Händlermitarbeiter im Admin-PanelGemeinsame Verantwortlichkeit oder Verantwortlicher/Auftragsverarbeiter je nach Zweck; Standard: Händler = Verantwortlicher für Shop-Konto, Betreiber = vertraglicher Verantwortlicher für PlattformdatenVerantwortlicher für Shop-Konto

Der Betreiber ist nicht Verkäufer der in Händlershops angebotenen Waren und ist nicht Verantwortlicher für Shop-Marketingzwecke (Shop-Newsletter, Shop-Remarketing), sofern keine gesonderte Vereinbarung etwas anderes vorsieht.

Der Händler muss eine eigene Datenschutzerklärung und Verbrauchertexte im Shop führen. Die Plattform kann Vorlagen bereitstellen; endgültiger Inhalt und Zweckentscheidungen obliegen dem Händler.

4. Kategorien betroffener Personen und Daten

4.1. Besucher der Marketing-Website

4.2. Händlervertreter (SaaS-Nutzer)

4.3. Käufer (Daten in Auftragsverarbeiter-Rolle)

Wir verarbeiten ausschließlich im Auftrag des Händlers, soweit für den Shopbetrieb erforderlich, einschließlich:

Wir speichern keine PAN/CVV-Zahlungskartennummern. Kartenzahlungen werden von einem externen Zahlungsdienstleister (PSP) abgewickelt; Plattformsysteme können nur Tokens / Transaktionskennungen enthalten.

5. Zwecke und Rechtsgrundlagen (DSGVO Art. 6)

5.1. Wenn wir Verantwortlicher sind

ZweckRechtsgrundlage
SaaS-Bereitstellung, Kontoführung, Tenant-Isolierung, SicherheitArt. 6 Abs. 1 lit. b (Vertrag) und lit. f (berechtigtes Interesse — Sicherheit, Dienstintegrität)
Abrechnung, Rechnungen, USt., InkassoArt. 6 Abs. 1 lit. b und lit. c (rechtliche Verpflichtung)
Anfragen und SupportArt. 6 Abs. 1 lit. b oder lit. f
Formular „Bestellung / Kontakt“ vor VertragArt. 6 Abs. 1 lit. b (vorvertragliche Maßnahmen) oder lit. f
B2B-Direktmarketing per E-Mail / TelefonArt. 6 Abs. 1 lit. f und nationales ePrivacy- / Elektronische-Dienste- / Telekommunikationsrecht — in PL in der Regel Einwilligung für elektronisches Marketing, sofern das Recht keine Ausnahme vorsieht
Nicht essenzielle Cookies / TrackerEinwilligung (Art. 6 Abs. 1 lit. a) + ePrivacy-Vorschriften
Produktverbesserungsanalyse (aggregiert / minimal)Art. 6 Abs. 1 lit. f — unter Beachtung von ePrivacy
Geltendmachung, Ausübung, Verteidigung von AnsprüchenArt. 6 Abs. 1 lit. f
NIS2- / Cybersicherheitspflichten (soweit anwendbar)Art. 6 Abs. 1 lit. c und/oder lit. f

5.2. Wenn wir Auftragsverarbeiter sind

Rechtsgrundlage des Betreibers ist der Vertrag mit dem Händler + AVV/DPA (Art. 28). Grundlagen gegenüber dem Käufer bestimmt der Händler (in der Regel Art. 6 Abs. 1 lit. b — Verkauf; lit. c — Buchhaltung/Verbraucherpflichten; lit. a — Marketing).

6. Pflichtinformationen (Richtlinie 2000/31/EG, nationale Vorschriften über elektronische Dienste)

Auf der Plattformwebsite stellen wir bereit: Firmenname, Adresse, Kontaktdaten, Registernummern, Lizenzbehörde falls zutreffend. Beschwerden: [email protected].

7. Empfänger und Unterauftragsverarbeiter

Daten können offengelegt werden an:

  1. EWR-Infrastrukturanbieter (Hosting, DNS, CDN, Objektspeicher) — Präferenz: EWR-Standort;
  2. Mail / ESP, Monitoring, IdP (OIDC)-Anbieter;
  3. PSP (Abonnementzahlungen und — in Shops — Käuferzahlungen nach Händlerwahl);
  4. Berater (Recht, Buchhaltung, Audit) — unter Vertraulichkeit;
  5. Behörden — wo gesetzlich erforderlich;
  6. Unternehmenskäufer — bei Nachfolge (mit Mitteilung, wo das Recht es verlangt).

Die aktuelle Liste wesentlicher Unterauftragsverarbeiter (Art. 28) wird dem Händler mit der AVV/DPA / dem Bestellformular (Vertragsanlage) bereitgestellt. Änderung von Unterauftragsverarbeitern: Händlermitteilung gemäß AVV/DPA (mindestens 14–30 Tage, mit Widerspruchsrechten gemäß Vertrag).

Keine falschen Behauptungen: Diese Richtlinie zertifiziert nicht SOC 2, ISO 27001, PCI DSS oder ein „DSGVO-Zertifikat“.

8. Übermittlungen außerhalb des EWR

Wir streben standardmäßig Verarbeitung im EWR an. Wo eine Übermittlung außerhalb des EWR erforderlich ist:

9. Aufbewahrungsfristen

DatensatzFrist (indikativ)
Aktive SaaS-KontodatenVertragsdauer + Frist für Ansprüche/Inkasso
Buchhaltungsunterlagen / RechnungenGemäß Steuerrecht (in PL in der Regel bis zu 5 Steuerjahre; mit Steuerberater prüfen)
Sicherheits- / Audit-ProtokolleIn der Regel 12–24 Monate, länger bei Vorfall / Legal Hold
Lead- / Kontaktformulare ohne VertragBis zu 24 Monate oder bis Widerruf der Einwilligung / Widerspruch — je nach Zweck
Shop-Daten (Auftragsverarbeiter-Rolle)Gemäß Händleranweisungen + vertraglicher Aufbewahrung; nach Offboarding: Export, dann Löschung/Anonymisierung innerhalb AVV-Frist (z. B. 30–90 Tage), außer Legal Holds
Cookie-EinwilligungenBis Präferenzänderung / Ablauf des Einwilligungsmechanismus

Nach Ablauf der Frist werden Daten gelöscht oder anonymisiert, sofern das Recht keine längere Aufbewahrung verlangt.

10. Rechte betroffener Personen

Unter DSGVO Art. 12–22 umfassen die Rechte:

Anfragen zu Plattform-Kontodaten: [email protected] (und EU-Vertreter — QData, siehe § 1).

Käuferanfragen zu einem Händlershop: direkt an den Händler (Verantwortlicher). Der Betreiber leitet an den Händler weiter oder unterstützt die DSR-Erfüllung über Plattformwerkzeuge (Export/Löschung) gemäß AVV/DPA — ersetzt nicht den Händler in der Käuferbeziehung.

10.1. Aufsichtsbehörden (EU) — Beispiele

Eine Person kann Beschwerde bei einer Behörde ihres gewöhnlichen Aufenthalts, Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes einlegen, einschließlich:

LandBehörde (Abk.)
PolenUODO
Deutschlandzuständige LfDI / BfDI (je nach Einheit)
FrankreichCNIL
SpanienAEPD
ItalienGarante Privacy
NiederlandeAP
TschechienÚOOÚ
SchwedenIMY
IrlandDPC

EDPB-Liste: https://edpb.europa.eu/

11. Cookies und ähnliche Technologien

Details: [Cookie-Richtlinie](/cookies).

In einigen Mitgliedstaaten (z. B. CNIL-Praxis in FR, DE/IT-Behördenleitlinien) werden Einwilligungs-UX-Anforderungen (Ablehnen so einfach wie Annehmen) strenger durchgesetzt — die Plattform gestaltet ihr Banner nach diesem Standard.

12. Sicherheit

Wir wenden technische und organisatorische Maßnahmen an, die dem Risiko angemessen sind, einschließlich:

Diese Maßnahmen garantieren keine absolute Sicherheit und stellen keine Aussage zu bestimmten Zertifizierungen ohne Nachweis dar.

13. Verletzungen des Schutzes personenbezogener Daten

Bei einer Verletzung, die voraussichtlich ein Risiko für Rechte und Freiheiten birgt:

14. Profiling und automatisierte Entscheidungen

Wir treffen keine Entscheidungen mit rechtlicher Wirkung für Händler ausschließlich auf automatisierte Weise im Sinne von Art. 22, außer notwendigen Betrugs-/Missbrauchskontrollen (z. B. Sperrung bei mutmaßlichem Missbrauch) — mit verfügbarem Support-Kontakt.

KI-Funktionen (sofern aktiviert, z. B. Spaltenzuordnung beim Import) sind assistierende Werkzeuge; der Händler behält die Kontrolle über die Annahme von Ergebnissen. AI-Act-Klassifizierung — gemäß tatsächlich bereitgestellten Funktionen (Richtlinienaktualisierung bei KI-Start).

15. Minderjährige

Der SaaS-Dienst richtet sich an Unternehmer. Wir richten das Plattformangebot nicht an Kinder. Händlershops können eigene Altersrichtlinien haben — Verantwortung des Händlers.

16. Anlage — ausgewählte EU-Länderaspekte

EU-Recht (DSGVO) gilt unmittelbar; Mitgliedstaaten regeln unter anderem Einwilligungsalter Minderjähriger, ePrivacy, lokale Sanktionen, Behördenzuständigkeit.

BereichOperative Hinweise
PolenGesetz zum Schutz personenbezogener Daten; Telekommunikations- / Elektronische-Dienste-Recht — elektronisches Marketing; UODO; Zivilgesetzbuch / Verbraucherrechtsgesetz — gilt für Händler-B2C-Shops
DeutschlandTTDSG / TDDDG (Cookies/Telemedien); strenge Landesbehördenpraxis; B2B-Marketing ebenfalls eingeschränkt
FrankreichCNIL-Cookie-Leitlinien (Ablehnen = so einfach wie Annehmen); strenge Einwilligungsnachweispflicht
Italien / SpanienLokale Kodizes / Garante- / AEPD-Leitlinien; Cookie Walls kritisch bewertet
Nordics / BeneluxStarker Fokus auf Minimierung und Transparenz; lokale Stellen (IMY, Datatilsynet, AP usw.)
DSA (EU)Beim Hosting von Händler-Storefronts — Missbrauchsmeldekanal [email protected]; Pflichten wachsen mit Rolle/Skala

Händler, die B2C in mehreren EU-Ländern verkaufen, müssen lokale Verbraucheranforderungen in eigenen Shop-Dokumenten adressieren (Sprache, Widerruf, Gewährleistung, Mediation). Die Plattform stellt Infrastruktur bereit; sie übernimmt nicht die Verkäuferrolle.

17. Änderungen der Richtlinie

Wir informieren über wesentliche Änderungen durch Veröffentlichung einer neuen Version auf der Website und — wo Vertrag oder Recht es verlangen — per E-Mail an Händler. Das Gültigkeitsdatum steht in der Kopfzeile.

18. Kontakt

Datenschutzfragen: [email protected] Allgemeiner Kontakt: [email protected] EU-Vertreter: QData, Spektrum Tower, Twarda 18, 00-105 Warschau, Polen

Verwandt: Allgemeine Geschäftsbedingungen · Cookie-Richtlinie · Enterprise: /enterprise/privacy

*IoneShop — Shop-Datenschutzerklärung. Keine Rechtsberatung.*

Verwandte Dokumente

← Zurück zu IoneShop

Datenschutzerklärung · IoneShop