IoneShop
SeitenvarianteFür Shops

IoneShop Enterprise · EU / EWR

Datenschutzerklärung — IoneShop Enterprise

Ersetzt nicht die Shop-Datenschutzhinweise (/privacy, *Shop*-Version). Gilt im EWR und für Dienste, die an Organisationen in der EU/EWR/UK gerichtet sind (soweit gesetzlich zulässig).

1. Verantwortlicher und Kontakt

Verantwortlicher für personenbezogene Daten im nachstehenden Umfang:

ABSGROUP INC. (Named Alberta Corporation, Kanada) Eingetragener Sitz: 347 Hudson Bend, Edmonton, Alberta T6V 1R5, Kanada Alberta Corporate Access Number: 2025055126 · Canada Business Number: 724018148 Registrierungsdatum (Alberta): 2023-03-30 DSGVO-E-Mail: [email protected] Enterprise-Vertrieb: [email protected] Allgemein / Beschwerden / DSA: [email protected]

EU-Vertreter (DSGVO Art. 27) — Mandatsformalisierung läuft: QData, Spektrum Tower, Twarda 18, 00-105 Warschau, Polen Website: https://qdata.pl Bis zur Formalisierung des Mandats bleibt der Verantwortliche Ansprechpartner für Aufsichtsbehörden und Betroffene ([email protected]). Nach Formalisierung des Mandats tritt QData als Vertreter gemäß Art. 27 neben dem Verantwortlichen auf.

Produkt: IoneShop Enterprise-Track (Landing, Demo, MSA/Bestellformular, Multi-Company-Admin, API, Secure-Programme).

Ein DSB ist derzeit nicht bestellt (Art. 37). Art.-27-Vertreter ≠ DSB.

2. Geltungsbereich und Definitionen

2.1. Geltungsbereich

Diese Richtlinie beschreibt die Verarbeitung im Zusammenhang mit:

  1. Enterprise-Website (Demo, Beschaffungskontakt, Business / Platform / Enterprise-Preise, Secure);
  2. SaaS-Konten der Mitarbeiter und Partner des Kunden (Multi-Store / Multi-Company, SSO/OIDC, RBAC);
  3. B2B-Verträgen (MSA, Bestellformular, SOW, SLA- / Secure-Anlagen), Abrechnung und Inkasso;
  4. Support, SLA, Vorfällen und Enterprise Secure-Programmen (CPP, IR, CRA, FS, ICA);
  5. Auftragsverarbeiter-Rolle für Endkunden- (Shopper-)Daten in Kundenshops — gemäß AVV/DPA.

2.2. Definitionen

BegriffBedeutung
PlattformIoneShop SaaS im im Bestellformular definierten Umfang (Storefronts, Panels, API, Infrastruktur)
KundeUnternehmen auf Business, Platform oder Enterprise
Käufer / ShopperNatürliche Person, die in einem Kundenshop surft oder kauft
Enterprise SecureCyber-Programmpaket (CPP, IR, CRA, FS, ICA) — /enterprise/secure
DSGVOVerordnung (EU) 2016/679
AVV/DPAAuftragsverarbeitungsvereinbarung Art. 28
Bestellformular / SOWKommerzielles Dokument mit Umfang, Capacity Band, Secure und SLA

3. DSGVO-Rollen

KontextIoneShopKunde
SaaS-Konto, Abrechnung, Plattformprotokolle, B2B-Vertrieb, Enterprise-DemoVerantwortlicher
Käuferdaten in KundenshopsAuftragsverarbeiter (AVV/DPA)Verantwortlicher
Daten, die im Rahmen von ICA an Makler/Versicherer weitergegeben werdenIn der Regel auf Anweisung des KundenTypischerweise Versicherungsnehmer / Verantwortlicher
Kundenmitarbeiter im Admin (Rollen, SSO)Vertraglicher Verantwortlicher / Auftragsverarbeiter gemäß AVV/DPAArbeitgeber / Zugriffsgewährer

Wir sind nicht Merchant of Record für Kunden-Shop-Verkäufe und nicht Verantwortlicher für Kunden-Shopper-Marketing, sofern keine gesonderte Vereinbarung etwas anderes vorsieht.

Der Kunde ist verantwortlich für eigene B2C-Shop-Datenschutzerklärungen und Auftragsverarbeiter-Anweisungen.

4. Kategorien betroffener Personen und Daten

4.1. Besucher der Enterprise-Landingpage

4.2. Kundenvertreter (Enterprise-SaaS-Nutzer)

4.3. Käufer (Auftragsverarbeiter)

Wir verarbeiten nur im Auftrag des Kunden, einschließlich Bestell- und Kontodaten, vom Kunden gesetzter Marketingpräferenzen, für Checkout und Retouren erforderlicher Sitzungsdaten. Wir speichern keine PAN/CVV.

4.4. Enterprise Secure-Daten

5. Zwecke und Rechtsgrundlagen (Art. 6 DSGVO)

5.1. Als Verantwortlicher

ZweckRechtsgrundlage
Bereitstellung Enterprise-Plattform, Tenant-Isolierung, Capacity Band, LB/AutoscalingArt. 6 Abs. 1 lit. b und lit. f (Sicherheit / Integrität)
Abrechnung, Rechnungen, USt., Inkassolit. b und lit. c
Demo, Bestellformular, vorvertragliche Schrittelit. b oder lit. f
Support, SLA, Eskalationenlit. b oder lit. f
CPP / IR — Dienstsicherheit, Eindämmung, MitteilungenVertrag (lit. b); berechtigte Interessen / rechtliche Pflicht (lit. f/lit. c)
CRA — Risikobewertung auf AnweisungVertrag (lit. b)
FS — ProtokollaufbewahrungVertrag (lit. b); rechtliche Pflicht / Interessen (lit. c/lit. f)
ICA — Offenlegung an Makler/VersichererVertrag + Kundenanweisung; lit. b/lit. f
B2B-Marketinglit. f und nationales ePrivacy (oft Einwilligung)
Nicht essenzielle CookiesEinwilligung (lit. a) + ePrivacy
Ansprüche, Compliance, NIS2 (Plattformseite)lit. c und/oder lit. f

5.2. Als Auftragsverarbeiter

Kundenvertrag + AVV/DPA. Grundlagen gegenüber Käufern setzt der Kunde.

6. Anbieterinformationen

Wir veröffentlichen Unternehmensangaben und Kontakte auf der Plattform. Beschwerden: [email protected]. Enterprise: [email protected].

7. Empfänger und Unterauftragsverarbeiter

Daten können offengelegt werden an:

  1. EWR-Infrastrukturanbieter (Hosting, DNS, CDN, Speicher) — EWR bevorzugt;
  2. ESP, Monitoring, IdP (OIDC);
  3. PSP (Abonnement und Käuferzahlungen nach Kundenwahl);
  4. Rechts- / Buchhaltungs- / Audit-Berater unter Vertraulichkeit;
  5. Vom Kunden benannte Forensikfirmen (FS) — auf Anweisung;
  6. Makler / Versicherer (ICA) — auf Kundenanweisung und Bestellformular-Variante;
  7. Behörden — wo gesetzlich erforderlich;
  8. Unternehmensnachfolger — bei Übertragung (mit Mitteilung, wo erforderlich).

Die Unterauftragsverarbeiterliste wird nur in der AVV-Anlage oder im Bestellformular bereitgestellt — wir veröffentlichen keine separate Marketingseite mit der vollständigen Liste. Änderungen von Unterauftragsverarbeitern: Mitteilung gemäß AVV/DPA (in der Regel 14–30 Tage).

Diese Richtlinie ist keine SOC-2-, ISO-27001-, PCI-DSS- oder „DSGVO-Zertifikat“-Behauptung.

8. Übermittlungen außerhalb des EWR

Wir streben standardmäßig Verarbeitung im EWR an. Übermittlungen außerhalb des EWR nutzen Art. 44–49-Mechanismen (Angemessenheit, SCC, TIA wo erforderlich), wie in AVV/DPA- / Bestellformular-Anlage angegeben.

9. Aufbewahrung (indikativ)

DatensatzFrist
Aktives SaaS-KontoVertrag + Ansprüche/Inkasso
BuchhaltungsunterlagenSteuerrecht (in PL oft ~5 Steuerjahre)
Sicherheits- / IR- / Audit-Protokolle12–24 Monate oder länger gemäß Bestellformular / Legal Hold
CRA-BerichteVertrag + Anspruchszeitraum
FS-ArtefakteSecure-Aufbewahrungsfenster / Hold
Demo-Leads ohne VertragBis zu 24 Monate oder bis Widerspruch/Widerruf
Shop-Daten (Auftragsverarbeiter)Kundenanweisungen + AVV/DPA; nach Offboarding Export dann Löschung/Anonymisierung (z. B. 30–90 Tage)
Cookie-EinwilligungBis Präferenzänderung

10. Rechte betroffener Personen

Einschließlich Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch, Widerruf der Einwilligung, Beschwerde bei einer Aufsichtsbehörde (UODO, CNIL, AEPD, Garante, AP, IMY, DPC usw. — EDPB-Liste: https://edpb.europa.eu/).

Anfragen zu Plattform- / Enterprise-Konten: [email protected] (und QData nach Formalisierung des Mandats). Käuferanfragen: an den Kunden (Verantwortlicher). Wir unterstützen DSR-Werkzeuge gemäß AVV/DPA — wir ersetzen den Kunden gegenüber Käufern nicht.

11. Cookies

Details: /enterprise/cookies. Essenzielle Cookies ohne Marketing-Einwilligung. Analyse/Marketing nach Einwilligung. Ablehnen so einfach wie Annehmen.

12. Sicherheit

Maßnahmen angemessen für Multi-Tenant-Enterprise-SaaS-Risiko, einschließlich Tenant-Schema/DB-Isolierung (im Modell), TLS, Secrets at rest, SSO/MFA, RBAC, Admin-Audit, LB/Autoscaling/HA innerhalb Capacity Band und SLA, Secure-Programme wenn aktiv, keine PAN/CVV. Keine absolute Sicherheitsgarantie; keine Zertifikatsbehauptungen ohne Nachweis.

13. Verletzungen des Schutzes personenbezogener Daten

Als Verantwortlicher: Behörde unverzüglich melden, wo möglich innerhalb von 72 Stunden (Art. 33); Betroffene, wenn Art. 34 gilt. Als Auftragsverarbeiter: Kunden unverzüglich informieren (AVV/DPA / Art. 33 Abs. 2). Bei aktivem IR: Kanäle und Fristen gemäß SLA / Bestellformular.

14. Profiling und automatisierte Entscheidungen

Keine Art.-22-Entscheidungen ausschließlich automatisiert mit rechtlicher Wirkung für Kunden, außer Betrugs-/Missbrauchskontrollen (z. B. Sperrung) mit Kontaktweg. KI-Funktionen (falls vorhanden) sind assistierend; der Kunde akzeptiert Ergebnisse.

15. Kinder

Enterprise ist nur für Unternehmen. Altersrichtlinien in Shops sind Verantwortung des Kunden.

16. Hinweise zu EU-Mitgliedstaaten

DSGVO gilt unmittelbar; nationales ePrivacy und Datenschutzbehörden ergänzen Details. DSA-Meldungen: [email protected]. Grenzüberschreitende B2C-Rechtstexte bleiben Pflicht des Kunden.

17. Verwandte Dokumente

DokumentPfad
Enterprise-AGB 2.1/enterprise/terms
SLA-Anlage/enterprise/sla
Enterprise Secure/enterprise/secure
Enterprise-Cookies/enterprise/cookies
Shop-Datenschutz/privacy

Bestellformular und Secure-/SLA-Anlagen haben Vorrang für diese Module bei Widersprüchen.

18. Änderungen

Wesentliche Änderungen: Veröffentlichung einer neuen Version und E-Mail an Kunden, wenn Vertrag oder Recht es verlangen. Gültigkeitsdatum in der Kopfzeile.

19. Kontakt

Datenschutz: [email protected] Enterprise: [email protected] Allgemein / DSA: [email protected] EU-Vertreter (Mandatsformalisierung läuft): QData, Spektrum Tower, Twarda 18, 00-105 Warschau, Polen

*IoneShop Enterprise-Datenschutzerklärung 2.2-enterprise. Keine Rechtsberatung.*

Verwandte Dokumente

Zurueck zu Enterprise

Enterprise-Datenschutz · IoneShop