IoneShop · EU / EWR
Dokument
# IoneShop Plattform Datenschutzerklärung — Shop-Track
Version: 1.2-shop Gültig ab: 2026-08-02 Zielgruppe: Nutzer des Angebots Start / Growth / Pro („Für Shops“). Ersetzt nicht die Enterprise-Richtlinie (/enterprise/privacy). Gilt im Europäischen Wirtschaftsraum (EWR) und für Dienste, die an Nutzer in der EU/EWR/UK gerichtet sind (soweit gesetzlich zulässig).
Verbindliche Sprache: Polnisch (diese deutsche Fassung ist eine unverbindliche Informationsübersetzung; für den Shop-Track gilt die polnische Fassung, sofern nicht anders vereinbart).
1. Verantwortlicher und Kontakt
Verantwortlicher für personenbezogene Daten im in § 3 genannten Umfang ist:
ABSGROUP INC. (Named Alberta Corporation, Kanada) Eingetragener Sitz: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Kanada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Alberta-Registrierungsdatum: 2023-03-30 Datenschutz-E-Mail (DSGVO): [email protected] Allgemein / Beschwerden: [email protected]
EU-Vertreter (DSGVO Art. 27) — Mandatsformalisierung läuft: QData, Spektrum Tower, Twarda 18, 00-105 Warschau, Polen Website: https://qdata.pl Bis zur vollständigen Formalisierung des Mandats bleibt der Verantwortliche/Anbieter Ansprechpartner für Aufsichtsbehörden und Betroffene: [email protected]. Nach Abschluss des Mandats tritt QData als Vertreter gemäß Art. 27 neben dem Verantwortlichen auf.
Digitales Produkt: IoneShop (Domains einschließlich ioneshop.eu, ioneshop.pl, ioneshop.cloud und zugehörige Anwendungshosts).
Ein Datenschutzbeauftragter (DSB) ist derzeit nicht bestellt (Art. 37 — DSB-Pflicht hängt von der Art der Verarbeitung ab; Art.-27-Vertreter ≠ DSB).
2. Geltungsbereich dieser Richtlinie und Definitionen
2.1. Geltungsbereich
Diese Richtlinie beschreibt die Verarbeitung personenbezogener Daten im Zusammenhang mit:
- Der Marketing- / Vertriebswebsite der Plattform (einschließlich
www.ioneshop.eu); - SaaS-Benutzerkonten (Händler / Händlermitarbeiter, Plattformbetreiber);
- B2B-Vertragsabwicklung, Abonnementzahlungen, technischer Support;
- Auftragsverarbeiter-Rolle bezüglich Endkundendaten von Shops, die von Händlern betrieben werden.
2.2. Definitionen
| Begriff | Bedeutung |
|---|---|
| Plattform | IoneShop-SaaS-Dienst (Storefront, Händler-Panel, Konto- und Shopverwaltungssystem, API, Infrastruktur) |
| Händler / Kunde | Unternehmer, der die Plattform gemäß AGB nutzt |
| Shop-Nutzer / Käufer | Natürliche Person, die in einem Händlershop kauft oder surft |
| DSGVO | Verordnung (EU) 2016/679 |
| ePrivacy | Richtlinie 2002/58/EG (in der jeweils geltenden Fassung) und nationale Vorschriften über elektronische Kommunikation / Cookies |
| AVV/DPA | Auftragsverarbeitungsvereinbarung (DSGVO Art. 28) — Anlage zu den AGB |
3. Rollen unter der DSGVO (Schlüssel für Multi-Tenant-SaaS)
| Kontext | Rolle des IoneShop-Betreibers | Rolle des Händlers |
|---|---|---|
| SaaS-Kontodaten, Abrechnung, Plattformprotokolle, B2B-Marketing | Verantwortlicher | — |
| Shop-Kundendaten (Bestellungen, Warenkorb, Adressen, Shop-Marketingkontakte) | Auftragsverarbeiter (gemäß AVV/DPA) | Verantwortlicher |
| Händlermitarbeiter im Admin-Panel | Gemeinsame Verantwortlichkeit oder Verantwortlicher/Auftragsverarbeiter je nach Zweck; Standard: Händler = Verantwortlicher für Shop-Konto, Betreiber = vertraglicher Verantwortlicher für Plattformdaten | Verantwortlicher für Shop-Konto |
Der Betreiber ist nicht Verkäufer der in Händlershops angebotenen Waren und ist nicht Verantwortlicher für Shop-Marketingzwecke (Shop-Newsletter, Shop-Remarketing), sofern keine gesonderte Vereinbarung etwas anderes vorsieht.
Der Händler muss eine eigene Datenschutzerklärung und Verbrauchertexte im Shop führen. Die Plattform kann Vorlagen bereitstellen; endgültiger Inhalt und Zweckentscheidungen obliegen dem Händler.
4. Kategorien betroffener Personen und Daten
4.1. Besucher der Marketing-Website
- Technische Daten: IP-Adresse, User-Agent, Zeitstempel, Referrer-URL, Sitzungskennungen;
- Formulardaten (Bestellung / Kontakt): Name, Nachname / Unternehmen, E-Mail, Telefon, Nachrichteninhalt, Steuer-ID (optional), Planpräferenzen;
- Cookie-Einwilligung / Datenschutzpräferenzdaten;
- Analyse- / Marketingdaten — nur nach Einwilligung (sofern aktiviert).
4.2. Händlervertreter (SaaS-Nutzer)
- Identifikations- und Kontaktdaten: Name, Nachname, Position, E-Mail, Telefon;
- Unternehmensdaten: Name, Adresse, Steuer-/USt-ID, Rechnungsdetails;
- Kontodaten: Login, OIDC/SSO-Kennungen, Rollen, Zugriffsprotokolle;
- Abrechnungsdaten: Abonnementverlauf, Zahlungsstatus (keine vollständigen Kartendaten — PSP-Tokens);
- Support-Tickets und Korrespondenz;
- Sicherheitsmetadaten (Login-IP, MFA, Audit-Ereignisse).
4.3. Käufer (Daten in Auftragsverarbeiter-Rolle)
Wir verarbeiten ausschließlich im Auftrag des Händlers, soweit für den Shopbetrieb erforderlich, einschließlich:
- Bestelldaten (Name, Liefer-/Rechnungsadresse, E-Mail, Telefon, Positionen, Status);
- Shop-Kundenkontodaten (sofern vom Händler aktiviert);
- Marketingpräferenzen / Einwilligungen vom Händler gesetzt;
- Technische Sitzungs-, Warenkorb- und transaktionsnotwendige Cookie-Daten;
- Retouren- / Verbraucherbeschwerdedaten, die im Panel bearbeitet werden.
Wir speichern keine PAN/CVV-Zahlungskartennummern. Kartenzahlungen werden von einem externen Zahlungsdienstleister (PSP) abgewickelt; Plattformsysteme können nur Tokens / Transaktionskennungen enthalten.
5. Zwecke und Rechtsgrundlagen (DSGVO Art. 6)
5.1. Wenn wir Verantwortlicher sind
| Zweck | Rechtsgrundlage |
|---|---|
| SaaS-Bereitstellung, Kontoführung, Tenant-Isolierung, Sicherheit | Art. 6 Abs. 1 lit. b (Vertrag) und lit. f (berechtigtes Interesse — Sicherheit, Dienstintegrität) |
| Abrechnung, Rechnungen, USt., Inkasso | Art. 6 Abs. 1 lit. b und lit. c (rechtliche Verpflichtung) |
| Anfragen und Support | Art. 6 Abs. 1 lit. b oder lit. f |
| Formular „Bestellung / Kontakt“ vor Vertrag | Art. 6 Abs. 1 lit. b (vorvertragliche Maßnahmen) oder lit. f |
| B2B-Direktmarketing per E-Mail / Telefon | Art. 6 Abs. 1 lit. f und nationales ePrivacy- / Elektronische-Dienste- / Telekommunikationsrecht — in PL in der Regel Einwilligung für elektronisches Marketing, sofern das Recht keine Ausnahme vorsieht |
| Nicht essenzielle Cookies / Tracker | Einwilligung (Art. 6 Abs. 1 lit. a) + ePrivacy-Vorschriften |
| Produktverbesserungsanalyse (aggregiert / minimal) | Art. 6 Abs. 1 lit. f — unter Beachtung von ePrivacy |
| Geltendmachung, Ausübung, Verteidigung von Ansprüchen | Art. 6 Abs. 1 lit. f |
| NIS2- / Cybersicherheitspflichten (soweit anwendbar) | Art. 6 Abs. 1 lit. c und/oder lit. f |
5.2. Wenn wir Auftragsverarbeiter sind
Rechtsgrundlage des Betreibers ist der Vertrag mit dem Händler + AVV/DPA (Art. 28). Grundlagen gegenüber dem Käufer bestimmt der Händler (in der Regel Art. 6 Abs. 1 lit. b — Verkauf; lit. c — Buchhaltung/Verbraucherpflichten; lit. a — Marketing).
6. Pflichtinformationen (Richtlinie 2000/31/EG, nationale Vorschriften über elektronische Dienste)
Auf der Plattformwebsite stellen wir bereit: Firmenname, Adresse, Kontaktdaten, Registernummern, Lizenzbehörde falls zutreffend. Beschwerden: [email protected].
7. Empfänger und Unterauftragsverarbeiter
Daten können offengelegt werden an:
- EWR-Infrastrukturanbieter (Hosting, DNS, CDN, Objektspeicher) — Präferenz: EWR-Standort;
- Mail / ESP, Monitoring, IdP (OIDC)-Anbieter;
- PSP (Abonnementzahlungen und — in Shops — Käuferzahlungen nach Händlerwahl);
- Berater (Recht, Buchhaltung, Audit) — unter Vertraulichkeit;
- Behörden — wo gesetzlich erforderlich;
- Unternehmenskäufer — bei Nachfolge (mit Mitteilung, wo das Recht es verlangt).
Die aktuelle Liste wesentlicher Unterauftragsverarbeiter (Art. 28) wird dem Händler mit der AVV/DPA / dem Bestellformular (Vertragsanlage) bereitgestellt. Änderung von Unterauftragsverarbeitern: Händlermitteilung gemäß AVV/DPA (mindestens 14–30 Tage, mit Widerspruchsrechten gemäß Vertrag).
Keine falschen Behauptungen: Diese Richtlinie zertifiziert nicht SOC 2, ISO 27001, PCI DSS oder ein „DSGVO-Zertifikat“.
8. Übermittlungen außerhalb des EWR
Wir streben standardmäßig Verarbeitung im EWR an. Wo eine Übermittlung außerhalb des EWR erforderlich ist:
- wenden wir DSGVO Art. 44–49-Mechanismen an (Angemessenheitsbeschluss, SCC der Europäischen Kommission, TIA wo erforderlich);
- wir geben Land und Mechanismus in der Unterauftragsverarbeiterliste an.
9. Aufbewahrungsfristen
| Datensatz | Frist (indikativ) |
|---|---|
| Aktive SaaS-Kontodaten | Vertragsdauer + Frist für Ansprüche/Inkasso |
| Buchhaltungsunterlagen / Rechnungen | Gemäß Steuerrecht (in PL in der Regel bis zu 5 Steuerjahre; mit Steuerberater prüfen) |
| Sicherheits- / Audit-Protokolle | In der Regel 12–24 Monate, länger bei Vorfall / Legal Hold |
| Lead- / Kontaktformulare ohne Vertrag | Bis zu 24 Monate oder bis Widerruf der Einwilligung / Widerspruch — je nach Zweck |
| Shop-Daten (Auftragsverarbeiter-Rolle) | Gemäß Händleranweisungen + vertraglicher Aufbewahrung; nach Offboarding: Export, dann Löschung/Anonymisierung innerhalb AVV-Frist (z. B. 30–90 Tage), außer Legal Holds |
| Cookie-Einwilligungen | Bis Präferenzänderung / Ablauf des Einwilligungsmechanismus |
Nach Ablauf der Frist werden Daten gelöscht oder anonymisiert, sofern das Recht keine längere Aufbewahrung verlangt.
10. Rechte betroffener Personen
Unter DSGVO Art. 12–22 umfassen die Rechte:
- Auskunft, Berichtigung, Löschung („Recht auf Vergessenwerden“ — mit Einschränkungen);
- Einschränkung der Verarbeitung, Datenübertragbarkeit;
- Widerspruch (einschließlich gegen Direktmarketing);
- Widerruf der Einwilligung (ohne Beeinträchtigung der Rechtmäßigkeit vor dem Widerruf);
- Beschwerde bei einer Aufsichtsbehörde.
Anfragen zu Plattform-Kontodaten: [email protected] (und EU-Vertreter — QData, siehe § 1).
Käuferanfragen zu einem Händlershop: direkt an den Händler (Verantwortlicher). Der Betreiber leitet an den Händler weiter oder unterstützt die DSR-Erfüllung über Plattformwerkzeuge (Export/Löschung) gemäß AVV/DPA — ersetzt nicht den Händler in der Käuferbeziehung.
10.1. Aufsichtsbehörden (EU) — Beispiele
Eine Person kann Beschwerde bei einer Behörde ihres gewöhnlichen Aufenthalts, Arbeitsplatzes oder des Ortes des mutmaßlichen Verstoßes einlegen, einschließlich:
| Land | Behörde (Abk.) |
|---|---|
| Polen | UODO |
| Deutschland | zuständige LfDI / BfDI (je nach Einheit) |
| Frankreich | CNIL |
| Spanien | AEPD |
| Italien | Garante Privacy |
| Niederlande | AP |
| Tschechien | ÚOOÚ |
| Schweden | IMY |
| Irland | DPC |
EDPB-Liste: https://edpb.europa.eu/
11. Cookies und ähnliche Technologien
Details: [Cookie-Richtlinie](/cookies).
- Essenzielle Cookies (Sitzung, Sicherheit, Einwilligungsspeicher, Load Balancing) — keine Marketing-Einwilligung erforderlich;
- Analyse- / Marketing-Cookies — nur nach Einwilligung;
- Wir bevorzugen Minimierung / cookielose Analyse, wo möglich.
In einigen Mitgliedstaaten (z. B. CNIL-Praxis in FR, DE/IT-Behördenleitlinien) werden Einwilligungs-UX-Anforderungen (Ablehnen so einfach wie Annehmen) strenger durchgesetzt — die Plattform gestaltet ihr Banner nach diesem Standard.
12. Sicherheit
Wir wenden technische und organisatorische Maßnahmen an, die dem Risiko angemessen sind, einschließlich:
- Shop-Datenisolierung (getrennte Datenumgebungen pro Shop);
- TLS für Nicht-Lokal-Verkehr;
- Verschlüsselung von Händlergeheimnissen at rest;
- Zugriffskontrolle und Audit administrativer Aktionen;
- begrenzter Betreiberzugriff auf Käuferdaten (keine routinemäßige Entschlüsselung; Notfallzugriff auditiert — soweit implementiert);
- keine PAN/CVV-Speicherung.
Diese Maßnahmen garantieren keine absolute Sicherheit und stellen keine Aussage zu bestimmten Zertifizierungen ohne Nachweis dar.
13. Verletzungen des Schutzes personenbezogener Daten
Bei einer Verletzung, die voraussichtlich ein Risiko für Rechte und Freiheiten birgt:
- melden wir die zuständige Aufsichtsbehörde unverzüglich, wo möglich innerhalb von 72 Stunden (Art. 33), wenn wir Verantwortlicher sind;
- wir informieren Betroffene, wenn Art. 34 es verlangt;
- als Auftragsverarbeiter — wir informieren den Händler unverzüglich gemäß AVV/DPA (Art. 33 Abs. 2).
14. Profiling und automatisierte Entscheidungen
Wir treffen keine Entscheidungen mit rechtlicher Wirkung für Händler ausschließlich auf automatisierte Weise im Sinne von Art. 22, außer notwendigen Betrugs-/Missbrauchskontrollen (z. B. Sperrung bei mutmaßlichem Missbrauch) — mit verfügbarem Support-Kontakt.
KI-Funktionen (sofern aktiviert, z. B. Spaltenzuordnung beim Import) sind assistierende Werkzeuge; der Händler behält die Kontrolle über die Annahme von Ergebnissen. AI-Act-Klassifizierung — gemäß tatsächlich bereitgestellten Funktionen (Richtlinienaktualisierung bei KI-Start).
15. Minderjährige
Der SaaS-Dienst richtet sich an Unternehmer. Wir richten das Plattformangebot nicht an Kinder. Händlershops können eigene Altersrichtlinien haben — Verantwortung des Händlers.
16. Anlage — ausgewählte EU-Länderaspekte
EU-Recht (DSGVO) gilt unmittelbar; Mitgliedstaaten regeln unter anderem Einwilligungsalter Minderjähriger, ePrivacy, lokale Sanktionen, Behördenzuständigkeit.
| Bereich | Operative Hinweise |
|---|---|
| Polen | Gesetz zum Schutz personenbezogener Daten; Telekommunikations- / Elektronische-Dienste-Recht — elektronisches Marketing; UODO; Zivilgesetzbuch / Verbraucherrechtsgesetz — gilt für Händler-B2C-Shops |
| Deutschland | TTDSG / TDDDG (Cookies/Telemedien); strenge Landesbehördenpraxis; B2B-Marketing ebenfalls eingeschränkt |
| Frankreich | CNIL-Cookie-Leitlinien (Ablehnen = so einfach wie Annehmen); strenge Einwilligungsnachweispflicht |
| Italien / Spanien | Lokale Kodizes / Garante- / AEPD-Leitlinien; Cookie Walls kritisch bewertet |
| Nordics / Benelux | Starker Fokus auf Minimierung und Transparenz; lokale Stellen (IMY, Datatilsynet, AP usw.) |
| DSA (EU) | Beim Hosting von Händler-Storefronts — Missbrauchsmeldekanal [email protected]; Pflichten wachsen mit Rolle/Skala |
Händler, die B2C in mehreren EU-Ländern verkaufen, müssen lokale Verbraucheranforderungen in eigenen Shop-Dokumenten adressieren (Sprache, Widerruf, Gewährleistung, Mediation). Die Plattform stellt Infrastruktur bereit; sie übernimmt nicht die Verkäuferrolle.
17. Änderungen der Richtlinie
Wir informieren über wesentliche Änderungen durch Veröffentlichung einer neuen Version auf der Website und — wo Vertrag oder Recht es verlangen — per E-Mail an Händler. Das Gültigkeitsdatum steht in der Kopfzeile.
18. Kontakt
Datenschutzfragen: [email protected] Allgemeiner Kontakt: [email protected] EU-Vertreter: QData, Spektrum Tower, Twarda 18, 00-105 Warschau, Polen
Verwandt: Allgemeine Geschäftsbedingungen · Cookie-Richtlinie · Enterprise: /enterprise/privacy
*IoneShop — Shop-Datenschutzerklärung. Keine Rechtsberatung.*
Verwandte Dokumente