IoneShop Enterprise · EU / EWR
Datenschutzerklärung — IoneShop Enterprise
- Version: 2.2-enterprise
- Gültig ab: 2026-08-02
- Zielgruppe: Business / Platform / Enterprise-Kunden und Teilnehmer an Enterprise Secure.
Ersetzt nicht die Shop-Datenschutzhinweise (/privacy, *Shop*-Version). Gilt im EWR und für Dienste, die an Organisationen in der EU/EWR/UK gerichtet sind (soweit gesetzlich zulässig).
1. Verantwortlicher und Kontakt
Verantwortlicher für personenbezogene Daten im nachstehenden Umfang:
ABSGROUP INC. (Named Alberta Corporation, Kanada) Eingetragener Sitz: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Kanada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Registrierungsdatum (Alberta): 2023-03-30 DSGVO-E-Mail: [email protected] Enterprise-Vertrieb: [email protected] Allgemein / Beschwerden / DSA: [email protected]
EU-Vertreter (DSGVO Art. 27) — Mandatsformalisierung läuft: QData, Spektrum Tower, Twarda 18, 00-105 Warschau, Polen Website: https://qdata.pl Bis zur Formalisierung des Mandats bleibt der Verantwortliche Ansprechpartner für Aufsichtsbehörden und Betroffene ([email protected]). Nach Formalisierung des Mandats tritt QData als Vertreter gemäß Art. 27 neben dem Verantwortlichen auf.
Produkt: IoneShop Enterprise-Track (Landing, Demo, MSA/Bestellformular, Multi-Company-Admin, API, Secure-Programme).
Ein DSB ist derzeit nicht bestellt (Art. 37). Art.-27-Vertreter ≠ DSB.
2. Geltungsbereich und Definitionen
2.1. Geltungsbereich
Diese Richtlinie beschreibt die Verarbeitung im Zusammenhang mit:
- Enterprise-Website (Demo, Beschaffungskontakt, Business / Platform / Enterprise-Preise, Secure);
- SaaS-Konten der Mitarbeiter und Partner des Kunden (Multi-Store / Multi-Company, SSO/OIDC, RBAC);
- B2B-Verträgen (MSA, Bestellformular, SOW, SLA- / Secure-Anlagen), Abrechnung und Inkasso;
- Support, SLA, Vorfällen und Enterprise Secure-Programmen (CPP, IR, CRA, FS, ICA);
- Auftragsverarbeiter-Rolle für Endkunden- (Shopper-)Daten in Kundenshops — gemäß AVV/DPA.
2.2. Definitionen
| Begriff | Bedeutung |
|---|---|
| Plattform | IoneShop SaaS im im Bestellformular definierten Umfang (Storefronts, Panels, API, Infrastruktur) |
| Kunde | Unternehmen auf Business, Platform oder Enterprise |
| Käufer / Shopper | Natürliche Person, die in einem Kundenshop surft oder kauft |
| Enterprise Secure | Cyber-Programmpaket (CPP, IR, CRA, FS, ICA) — /enterprise/secure |
| DSGVO | Verordnung (EU) 2016/679 |
| AVV/DPA | Auftragsverarbeitungsvereinbarung Art. 28 |
| Bestellformular / SOW | Kommerzielles Dokument mit Umfang, Capacity Band, Secure und SLA |
3. DSGVO-Rollen
| Kontext | IoneShop | Kunde |
|---|---|---|
| SaaS-Konto, Abrechnung, Plattformprotokolle, B2B-Vertrieb, Enterprise-Demo | Verantwortlicher | — |
| Käuferdaten in Kundenshops | Auftragsverarbeiter (AVV/DPA) | Verantwortlicher |
| Daten, die im Rahmen von ICA an Makler/Versicherer weitergegeben werden | In der Regel auf Anweisung des Kunden | Typischerweise Versicherungsnehmer / Verantwortlicher |
| Kundenmitarbeiter im Admin (Rollen, SSO) | Vertraglicher Verantwortlicher / Auftragsverarbeiter gemäß AVV/DPA | Arbeitgeber / Zugriffsgewährer |
Wir sind nicht Merchant of Record für Kunden-Shop-Verkäufe und nicht Verantwortlicher für Kunden-Shopper-Marketing, sofern keine gesonderte Vereinbarung etwas anderes vorsieht.
Der Kunde ist verantwortlich für eigene B2C-Shop-Datenschutzerklärungen und Auftragsverarbeiter-Anweisungen.
4. Kategorien betroffener Personen und Daten
4.1. Besucher der Enterprise-Landingpage
- Technische Daten: IP, User-Agent, Zeitstempel, Referrer-URL, Sitzungskennungen;
- Demo- / Kontaktformulare: Name, Unternehmen, geschäftliche E-Mail, Telefon, Nachricht, Umfangspräferenzen (SKU, Märkte, Secure);
- Cookie- / Landing-Varianten- / UI-Theme-Präferenzen;
- Analyse / Marketing — nur nach Einwilligung (sofern aktiviert).
4.2. Kundenvertreter (Enterprise-SaaS-Nutzer)
- Identität und Kontakt: Name, Position, E-Mail, Telefon;
- Unternehmens- / Konzernangaben: Name, Adresse, USt, Abrechnungsdaten, Multi-Company-Struktur;
- Konto: Login, OIDC/SSO-Kennungen, RBAC-Rollen, Zugriffs- und Audit-Protokolle;
- Abrechnung: Abonnementverlauf, Zahlungsstatus (keine PAN/CVV — PSP-Tokens);
- Support-, SLA- / IR-Ticket-Korrespondenz;
- Vorfall-Ansprechpartner (wenn Secure/IR aktiv);
- Sicherheitsmetadaten (Login-IP, MFA, Authentifizierungsereignisse).
4.3. Käufer (Auftragsverarbeiter)
Wir verarbeiten nur im Auftrag des Kunden, einschließlich Bestell- und Kontodaten, vom Kunden gesetzter Marketingpräferenzen, für Checkout und Retouren erforderlicher Sitzungsdaten. Wir speichern keine PAN/CVV.
4.4. Enterprise Secure-Daten
- CPP / IR: Plattform-Sicherheitsprotokolle, Alerts, Vorfall-Zeitachse, PIR;
- CRA: Fragebogenantworten, Workshop-Notizen, Empfehlungsbericht;
- FS: Plattformprotokolle/Artefakte zur Forensik aufbewahrt (innerhalb Aufbewahrungsfenster);
- ICA: an Makler oder Versicherer auf Kundenanweisung übermittelte Daten (Vorfall-Dokumentation, Kontaktdaten).
5. Zwecke und Rechtsgrundlagen (Art. 6 DSGVO)
5.1. Als Verantwortlicher
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung Enterprise-Plattform, Tenant-Isolierung, Capacity Band, LB/Autoscaling | Art. 6 Abs. 1 lit. b und lit. f (Sicherheit / Integrität) |
| Abrechnung, Rechnungen, USt., Inkasso | lit. b und lit. c |
| Demo, Bestellformular, vorvertragliche Schritte | lit. b oder lit. f |
| Support, SLA, Eskalationen | lit. b oder lit. f |
| CPP / IR — Dienstsicherheit, Eindämmung, Mitteilungen | Vertrag (lit. b); berechtigte Interessen / rechtliche Pflicht (lit. f/lit. c) |
| CRA — Risikobewertung auf Anweisung | Vertrag (lit. b) |
| FS — Protokollaufbewahrung | Vertrag (lit. b); rechtliche Pflicht / Interessen (lit. c/lit. f) |
| ICA — Offenlegung an Makler/Versicherer | Vertrag + Kundenanweisung; lit. b/lit. f |
| B2B-Marketing | lit. f und nationales ePrivacy (oft Einwilligung) |
| Nicht essenzielle Cookies | Einwilligung (lit. a) + ePrivacy |
| Ansprüche, Compliance, NIS2 (Plattformseite) | lit. c und/oder lit. f |
5.2. Als Auftragsverarbeiter
Kundenvertrag + AVV/DPA. Grundlagen gegenüber Käufern setzt der Kunde.
6. Anbieterinformationen
Wir veröffentlichen Unternehmensangaben und Kontakte auf der Plattform. Beschwerden: [email protected]. Enterprise: [email protected].
7. Empfänger und Unterauftragsverarbeiter
Daten können offengelegt werden an:
- EWR-Infrastrukturanbieter (Hosting, DNS, CDN, Speicher) — EWR bevorzugt;
- ESP, Monitoring, IdP (OIDC);
- PSP (Abonnement und Käuferzahlungen nach Kundenwahl);
- Rechts- / Buchhaltungs- / Audit-Berater unter Vertraulichkeit;
- Vom Kunden benannte Forensikfirmen (FS) — auf Anweisung;
- Makler / Versicherer (ICA) — auf Kundenanweisung und Bestellformular-Variante;
- Behörden — wo gesetzlich erforderlich;
- Unternehmensnachfolger — bei Übertragung (mit Mitteilung, wo erforderlich).
Die Unterauftragsverarbeiterliste wird nur in der AVV-Anlage oder im Bestellformular bereitgestellt — wir veröffentlichen keine separate Marketingseite mit der vollständigen Liste. Änderungen von Unterauftragsverarbeitern: Mitteilung gemäß AVV/DPA (in der Regel 14–30 Tage).
Diese Richtlinie ist keine SOC-2-, ISO-27001-, PCI-DSS- oder „DSGVO-Zertifikat“-Behauptung.
8. Übermittlungen außerhalb des EWR
Wir streben standardmäßig Verarbeitung im EWR an. Übermittlungen außerhalb des EWR nutzen Art. 44–49-Mechanismen (Angemessenheit, SCC, TIA wo erforderlich), wie in AVV/DPA- / Bestellformular-Anlage angegeben.
9. Aufbewahrung (indikativ)
| Datensatz | Frist |
|---|---|
| Aktives SaaS-Konto | Vertrag + Ansprüche/Inkasso |
| Buchhaltungsunterlagen | Steuerrecht (in PL oft ~5 Steuerjahre) |
| Sicherheits- / IR- / Audit-Protokolle | 12–24 Monate oder länger gemäß Bestellformular / Legal Hold |
| CRA-Berichte | Vertrag + Anspruchszeitraum |
| FS-Artefakte | Secure-Aufbewahrungsfenster / Hold |
| Demo-Leads ohne Vertrag | Bis zu 24 Monate oder bis Widerspruch/Widerruf |
| Shop-Daten (Auftragsverarbeiter) | Kundenanweisungen + AVV/DPA; nach Offboarding Export dann Löschung/Anonymisierung (z. B. 30–90 Tage) |
| Cookie-Einwilligung | Bis Präferenzänderung |
10. Rechte betroffener Personen
Einschließlich Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch, Widerruf der Einwilligung, Beschwerde bei einer Aufsichtsbehörde (UODO, CNIL, AEPD, Garante, AP, IMY, DPC usw. — EDPB-Liste: https://edpb.europa.eu/).
Anfragen zu Plattform- / Enterprise-Konten: [email protected] (und QData nach Formalisierung des Mandats). Käuferanfragen: an den Kunden (Verantwortlicher). Wir unterstützen DSR-Werkzeuge gemäß AVV/DPA — wir ersetzen den Kunden gegenüber Käufern nicht.
11. Cookies
Details: /enterprise/cookies. Essenzielle Cookies ohne Marketing-Einwilligung. Analyse/Marketing nach Einwilligung. Ablehnen so einfach wie Annehmen.
12. Sicherheit
Maßnahmen angemessen für Multi-Tenant-Enterprise-SaaS-Risiko, einschließlich Tenant-Schema/DB-Isolierung (im Modell), TLS, Secrets at rest, SSO/MFA, RBAC, Admin-Audit, LB/Autoscaling/HA innerhalb Capacity Band und SLA, Secure-Programme wenn aktiv, keine PAN/CVV. Keine absolute Sicherheitsgarantie; keine Zertifikatsbehauptungen ohne Nachweis.
13. Verletzungen des Schutzes personenbezogener Daten
Als Verantwortlicher: Behörde unverzüglich melden, wo möglich innerhalb von 72 Stunden (Art. 33); Betroffene, wenn Art. 34 gilt. Als Auftragsverarbeiter: Kunden unverzüglich informieren (AVV/DPA / Art. 33 Abs. 2). Bei aktivem IR: Kanäle und Fristen gemäß SLA / Bestellformular.
14. Profiling und automatisierte Entscheidungen
Keine Art.-22-Entscheidungen ausschließlich automatisiert mit rechtlicher Wirkung für Kunden, außer Betrugs-/Missbrauchskontrollen (z. B. Sperrung) mit Kontaktweg. KI-Funktionen (falls vorhanden) sind assistierend; der Kunde akzeptiert Ergebnisse.
15. Kinder
Enterprise ist nur für Unternehmen. Altersrichtlinien in Shops sind Verantwortung des Kunden.
16. Hinweise zu EU-Mitgliedstaaten
DSGVO gilt unmittelbar; nationales ePrivacy und Datenschutzbehörden ergänzen Details. DSA-Meldungen: [email protected]. Grenzüberschreitende B2C-Rechtstexte bleiben Pflicht des Kunden.
17. Verwandte Dokumente
| Dokument | Pfad |
|---|---|
| Enterprise-AGB 2.1 | /enterprise/terms |
| SLA-Anlage | /enterprise/sla |
| Enterprise Secure | /enterprise/secure |
| Enterprise-Cookies | /enterprise/cookies |
| Shop-Datenschutz | /privacy |
Bestellformular und Secure-/SLA-Anlagen haben Vorrang für diese Module bei Widersprüchen.
18. Änderungen
Wesentliche Änderungen: Veröffentlichung einer neuen Version und E-Mail an Kunden, wenn Vertrag oder Recht es verlangen. Gültigkeitsdatum in der Kopfzeile.
19. Kontakt
Datenschutz: [email protected] Enterprise: [email protected] Allgemein / DSA: [email protected] EU-Vertreter (Mandatsformalisierung läuft): QData, Spektrum Tower, Twarda 18, 00-105 Warschau, Polen
*IoneShop Enterprise-Datenschutzerklärung 2.2-enterprise. Keine Rechtsberatung.*
Verwandte Dokumente