UNANI Cosmetic

Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten beim Besuch und bei der Nutzung unseres Onlineshops tatsächlich verarbeitet werden. Optionale Analyse- und Marketingdienste bleiben ausgeschaltet, bis du ausdrücklich zustimmst.

1. Verantwortlicher

Unani Cosmetic
Inhaber: Kürsat Ünal
Sonneberger Str. 18
28329 Bremen
Deutschland
E-Mail: info@unanicosmetic.com
Telefon: 0176 70074880

2. Grundsätze und Rechtsgrundlagen

Wir verarbeiten Daten nur für festgelegte Zwecke und in dem dafür erforderlichen Umfang. Je nach Vorgang stützen wir die Verarbeitung auf deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die Anbahnung oder Erfüllung eines Vertrags (lit. b), gesetzliche Pflichten (lit. c) oder berechtigte Interessen (lit. f), insbesondere einen sicheren und stabilen Shopbetrieb sowie die Bearbeitung von Anfragen. Bei einer Interessenabwägung kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen.

Eine Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet durch UNANI nicht statt; Zahlungsanbieter können eigene Betrugs- oder Bonitätsprüfungen nach ihren Bedingungen durchführen.

3. Hosting und technische Protokolle

Die Website wird über Vercel bereitgestellt. Bei jeder Verbindung verarbeiten die beteiligten Server technisch notwendige Angaben wie IP-Adresse, Zeitpunkt, angeforderte Datei, Statuscode, übertragene Datenmenge, Referrer sowie Browser- und Betriebssystemangaben. Zweck sind Auslieferung, Missbrauchsabwehr, Fehleranalyse und IT-Sicherheit; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

Hosting-Protokolle werden nur so lange vorgehalten, wie dies für Betrieb und Sicherheit oder zur Aufklärung eines konkreten Vorfalls erforderlich ist. Die konkrete providerseitige Vorhaltezeit richtet sich nach der jeweils aktiven Vercel-Projekt- und Tarifkonfiguration. UNANI verwendet diese Rohprotokolle nicht für Werbung. Anbieter: Vercel Inc., USA. Weitere Informationen: Datenschutzhinweise von Vercel (öffnet in einem neuen Tab).

4. Shop-Backend, Datenbank, Anmeldung und Dateispeicher

Für Datenbank, Benutzeranmeldung, Serverfunktionen und Dateispeicher nutzen wir Supabase. Je nach genutzter Funktion werden dort insbesondere Kontodaten, Warenkorb und Wunschliste, Bestellungen, Newsletterstatus, Anfragen, Bewertungen und hochgeladene Dateien verarbeitet. Auch technisch notwendige Verbindungsdaten einschließlich der IP-Adresse können beim Provider anfallen.

Rechtsgrundlage ist je nach Funktion Art. 6 Abs. 1 lit. b, c oder f DSGVO; optionale Analysedaten werden nur auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO übermittelt. Anbieter: Supabase, Inc., USA. Die konfigurierte Projektregion und die vertraglichen Transfergrundlagen müssen regelmäßig im Supabase-Projekt geprüft werden. Weitere Informationen: Datenschutzhinweise von Supabase (öffnet in einem neuen Tab).

5. Onlineshop, Warenkorb und Bestellung

Für Bestellung und Vertragsabwicklung verarbeiten wir Name, Rechnungs- und Lieferanschrift, E-Mail-Adresse, optional Telefonnummer, Produkte und Varianten, Preise, Rabatte, Versand- und Zahlungsstatus, Bestellnummer sowie erforderliche Kommunikation. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Steuer- und handelsrechtlich relevante Unterlagen werden entsprechend der jeweils einschlägigen gesetzlichen Frist aufbewahrt; je nach Dokument beträgt diese regelmäßig sechs oder acht Jahre, in einzelnen Fällen zehn Jahre.

Für Gäste werden Warenkorb, Wunschliste und technisch zufällige Sitzungskennungen lokal im Browser gespeichert, damit ausdrücklich angeforderte Shop-Funktionen über Seitenwechsel erhalten bleiben. Der Direktkauf-Speicher läuft nach 30 Minuten ab. Im Checkout können Name, E-Mail und Telefonnummer vorübergehend im Sitzungsspeicher des Browsers stehen. Sie werden nach erfolgreichem Abschluss aktiv entfernt und spätestens mit dem Ende der Browser-Sitzung verworfen.

6. Kundenkonto und Google-Anmeldung

Beim Erstellen eines Kontos verarbeiten wir Anmeldedaten, Profilangaben, Sitzungsinformationen und die mit dem Konto verknüpften Shopdaten zur Bereitstellung des Kontos (Art. 6 Abs. 1 lit. b DSGVO). Supabase speichert die Anmeldesitzung lokal, bis sie abläuft oder du dich abmeldest. Bei freiwilliger Anmeldung über Google werden die für die Anmeldung erforderlichen Identitätsdaten zwischen Google, Supabase und uns ausgetauscht. Google wird erst durch deine Auswahl des Google-Logins eingebunden. Weitere Informationen: Datenschutzhinweise von Google (öffnet in einem neuen Tab).

Kontodaten werden grundsätzlich bis zur Löschung des Kontos gespeichert. Bestell-, Rechnungs- und Nachweisdaten, die gesetzlichen Aufbewahrungspflichten unterliegen, bleiben für die jeweilige Frist gesperrt erhalten und werden danach gelöscht.

7. Zahlungsabwicklung mit Stripe

Zahlungen werden über Stripe verarbeitet. Hierfür erhalten Stripe und die von dir gewählte Zahlungsmethode die zur Zahlungsabwicklung, Authentifizierung und Betrugsprävention erforderlichen Angaben, etwa Name, E-Mail, Rechnungsanschrift, Betrag, Bestellreferenz, IP- und Geräteinformationen sowie die direkt im Stripe-Formular eingegebenen Zahlungsdaten. Vollständige Karten- oder Kontodaten gelangen nicht in unsere eigene Shop-Datenbank. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheits- und Betrugsprüfungen können zusätzlich auf berechtigten Interessen der beteiligten Stellen beruhen.

Anbieter für den EWR ist regelmäßig Stripe Payments Europe, Limited, Irland, mit weiteren Unternehmen der Stripe-Gruppe. Weitere Informationen: Datenschutzhinweise von Stripe (öffnet in einem neuen Tab).

Für den consent-gesteuerten Meta-Kaufabgleich speichern wir in den Metadaten der Stripe-Zahlungsanfrage den Marketing-Einwilligungsstatus (ausstehend, erteilt oder abgelehnt), Hinweisversion und Zeitpunkt sowie bei Ablehnung oder Widerruf einen dauerhaften Sperrzeitpunkt. Nur bei serverseitig geprüfter Einwilligung dürfen dort zusätzlich Browser-User-Agent und die Meta-Kennungen _fbp/_fbc stehen. Eine Ablehnung oder ein Widerruf entfernt Browser-User-Agent und diese optionalen Kennungen und verhindert auch bei gleichzeitig eintreffenden älteren Aktualisierungen eine spätere Meta-Übermittlung. Die Angaben dienen auf Grundlage deiner Marketing-Einwilligung ausschließlich der Meta-Werbemessung und -Attribution: Sie setzen deine Auswahl zwischen Checkout und signiertem Stripe-Webhook durch und ordnen Browser- und Server-Kaufereignis einander zu. Stripe ist für diese Brückendaten technischer Empfänger und wird insoweit als Auftragsverarbeiter eingesetzt. Stripe kann die Metadaten zusammen mit dem Zahlungsdatensatz nach den für diesen geltenden Fristen aufbewahren.

8. Versand, E-Mail-Versand, Retoure, Widerruf und Benachrichtigungen

Für die Lieferung übermitteln wir Name, Lieferanschrift und die erforderlichen Versandangaben an den im Bestellprozess genannten Versanddienstleister (Art. 6 Abs. 1 lit. b DSGVO). Für Bestell-, Status-, Bestätigungs-, Quiz- und Newsletter-E-Mails nutzen wir Resend (Plus Five Five, Inc., USA). Dabei werden insbesondere Empfängeradresse, Nachrichteninhalt, Versandzeitpunkt und Zustellstatus verarbeitet. Weitere Informationen: Datenschutzhinweise von Resend (öffnet in einem neuen Tab).

Werbliche Newsletter senden wir nur nach bestätigter Einwilligung. Sie gilt bis zum Widerruf; den Nachweis der erteilten und widerrufenen Einwilligung können wir zur Rechtsverteidigung regelmäßig bis zu drei Jahre danach aufbewahren. Eine E-Mail-Adresse für eine gewünschte Produktverfügbarkeitsmeldung wird getrennt vom Newsletter gespeichert und ausschließlich für diese einmalige Meldung verwendet. Sie wird spätestens 30 Tage nach der Benachrichtigung oder, wenn das Produkt bis dahin nicht verfügbar ist, spätestens zwölf Monate nach der Anfrage gelöscht.

Für die freiwillige Zuordnung einer Retoure gleichen wir Bestellnummer, Bestell-E-Mail-Adresse und Liefer-PLZ mit einer bei uns gespeicherten, bezahlten Bestellung ab. Die PLZ wird dabei nur für diesen Abgleich verwendet und nicht zusätzlich in den Retourenfall übernommen. Nach erfolgreicher Prüfung können ausschließlich tatsächlich bestellte Artikel und Mengen ausgewählt werden. Wir speichern den mit der Bestellung verknüpften Retourenfall, die ausgewählten Artikel und Mengen sowie freiwillig mitgeteilten Rückgabegrund und Warenzustand. Die Anmeldung löst weder automatisch eine Rückzahlung noch eine andere Entscheidung aus; Ware und Anspruch werden anschließend manuell geprüft. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Missbrauchsabwehr und Nachweis zusätzlich Art. 6 Abs. 1 lit. f DSGVO.

Nutzt du die elektronische Widerrufsfunktion, verarbeiten wir deinen Namen, die Bestellreferenz, deine E-Mail-Adresse, den Umfang des Widerrufs und bei einem Teilwiderruf die bezeichneten Artikel. Die gesetzliche Erklärung kann auch ohne erfolgreiche Bestellprüfung abgegeben werden. Wir speichern außerdem eine serverseitige Eingangszeit, eine Referenznummer und einen technischen Integritätsnachweis und senden dir über Resend unverzüglich eine Eingangsbestätigung. Dies dient der Durchführung des Vertrags und der Erfüllung gesetzlicher Pflichten (Art. 6 Abs. 1 lit. b und c DSGVO) sowie dem Nachweis des Zugangs und Inhalts (Art. 6 Abs. 1 lit. f DSGVO). Retouren- und Widerrufsnachweise werden grundsätzlich bis zum Ablauf der regelmäßigen zivilrechtlichen Verjährungsfrist, also bis zum Ende des dritten auf den Eingang folgenden Kalenderjahres, geschützt gespeichert und danach gelöscht. Ist ein Rechtsstreit bereits anhängig, kann die Aufbewahrung bis zu dessen Abschluss erforderlich sein; gesetzlich länger aufzubewahrende Bestell- und Buchungsbelege bleiben davon unberührt.

9. Kontakt, WhatsApp, B2B-Anfragen und Telegram

Bei Kontakt per E-Mail, Formular oder Telefon verarbeiten wir deine Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Vertragsbezug, sonst Art. 6 Abs. 1 lit. f DSGVO. Abgeschlossene allgemeine Anfragen werden grundsätzlich innerhalb von sechs Monaten gelöscht, wenn keine Anschlusskommunikation, Rechtsverteidigung oder gesetzliche Pflicht eine längere Speicherung erfordert.

Öffnest du freiwillig den WhatsApp-Link, verarbeitet WhatsApp/Meta die Kommunikation nach eigenen Bedingungen. Bei einer Farbberatung können Fotos Rückschlüsse auf dein Aussehen und Umfeld zulassen; sende keine Gesundheitsdaten oder Bilder unbeteiligter Personen. Informationen: Datenschutzhinweise von WhatsApp (öffnet in einem neuen Tab).

B2B-Anfragen enthalten unter anderem Unternehmen, Kontaktperson, E-Mail, Telefon, Ort, Geschäftsart, Volumen und Nachricht. Sie werden in Supabase gespeichert und derzeit zusätzlich über einen Telegram-Bot als interne Benachrichtigung an UNANI übermittelt. Telegram ist ein Cloud-Dienst außerhalb des EWR; dadurch können Nachrichten in weiteren Staaten verarbeitet werden. Die Anfragebearbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO, die interne Benachrichtigung auf unserem Interesse an einer zeitnahen Bearbeitung nach Art. 6 Abs. 1 lit. f DSGVO. Wenn du diesen Übermittlungsweg vermeiden möchtest, kontaktiere uns direkt per E-Mail. Kommt keine Geschäftsbeziehung zustande, löschen wir die Anfrage grundsätzlich innerhalb von sechs Monaten. Informationen: Datenschutzhinweise von Telegram (öffnet in einem neuen Tab).

Bei einer erfolgreich bezahlten Bestellung senden wir intern ebenfalls eine datensparsame Telegram-Benachrichtigung. Sie enthält nur Bestellnummer, Gesamtbetrag und Artikelangaben, jedoch weder Namen noch E-Mail-Adresse, Telefonnummer oder Lieferanschrift. Dies dient unserem berechtigten Interesse an der zeitnahen Bearbeitung bezahlter Bestellungen nach Art. 6 Abs. 1 lit. f DSGVO.

10. Bewertungen und Datei-Uploads

Der Shop zeigt nur Bewertungen an, die im System als einem tatsächlichen Kauf zugeordnet sind. Eine öffentliche Funktion zum Einreichen neuer Bewertungen oder Medien ist derzeit nicht freigeschaltet. Falls wir sie künftig aktivieren, informieren wir vor der Übermittlung gesondert über Daten, Veröffentlichungszweck, Rechtsgrundlage und Löschmöglichkeiten.

Bereits rechtmäßig veröffentlichte Bewertungen können Produktbezug, Sterne, einen angegebenen Namen und Text enthalten. Du kannst dich wegen Berichtigung oder Entfernung an uns wenden. Eine begrenzte interne Aufbewahrung kann zur Missbrauchsabwehr oder Rechtsverteidigung erforderlich sein.

11. Cookies, lokaler Speicher und Einwilligungsverwaltung

Für technisch nicht notwendige Zugriffe auf dein Endgerät gilt § 25 Abs. 1 TDDDG; sie erfolgen nur nach Einwilligung. Notwendige Speicherungen für Anmeldung, Warenkorb, Sicherheit, Zahlungs- und Einwilligungsverwaltung beruhen auf § 25 Abs. 2 TDDDG. Die anschließende Verarbeitung richtet sich nach den oben genannten DSGVO-Rechtsgrundlagen.

  • unani_cookie_consent: Kategorien, Hinweisversion und Zeitpunkt; höchstens sechs Monate oder bis zur Änderung.
  • Supabase-Anmeldung: Sitzungs- und Aktualisierungstoken; bis Abmeldung oder Ablauf der Sitzung.
  • Warenkorb/Wunschliste: gewählte Produkte und zufällige Gastkennungen; bis zur Löschung durch dich, Synchronisierung mit einem Konto oder Löschung der Browserdaten.
  • Checkout/Direktkauf: Kontakt- und Produktauswahl zur Fortsetzung des Vorgangs; Direktkauf höchstens 30 Minuten, Checkout-Kontaktdaten bis zum erfolgreichen Abschluss oder Ende der Browser-Sitzung. Für jede vorbereitete Bestellung kann ein signierter, ausschließlich auf Bestellbestätigung und Meta-Einwilligungswiderruf begrenzter Checkout-Zugriffsschlüssel im Sitzungsspeicher bleiben; jeder Schlüssel wird spätestens mit seinem Ablauf nach zwei Stunden entfernt, damit auch bei mehreren Bestellungen verzögerte Kaufsignale noch gesperrt werden können.
  • Analyse: nur nach Zustimmung; pseudonyme Besucherkennung höchstens sechs Monate, Sitzungskennung bis zum Ende der Browser-Sitzung.
  • Meta Pixel: nur nach Marketing-Einwilligung; die First-Party-Cookies _fbp und gegebenenfalls _fbc dienen der pseudonymen Browser- beziehungsweise Anzeigenklick-Zuordnung. Erreichbare Meta-Cookies werden bei Ablehnung oder Widerruf gelöscht.
  • Offener Analyse-Löschauftrag: nach einem Widerruf vorübergehend nur die zufälligen Besucher-/Sitzungskennungen und der Erstellzeitpunkt, bis die serverseitige Löschung bestätigt ist; ohne Bestätigung höchstens 30 Tage.

12. Eigene, einwilligungsbasierte Shop-Analyse

Nach Zustimmung zur Kategorie „Analyse“ erfassen wir über unsere Supabase-Analyse Seitenpfade ohne Abfragezeichenfolge, Referrer-Domain, ausdrücklich übergebene Kampagnenparameter, Zeitpunkt, Browserklasse, Betriebssystem, Gerätekategorie, Sprache, Zeitzone und Shop-Ereignisse wie Produktansicht, Warenkorb, Suche, Checkout und Kauf. Dabei entstehen zufällige Besucher- und Sitzungskennungen. Bei angemeldeten Personen kann ein Ereignis während der laufenden Sitzung mit der Nutzerkennung verknüpft werden. Analyseattribute werden weder im Profil noch in den langfristig aufzubewahrenden Bestell- und Rechnungsdatensätzen gespeichert.

Unsere Analyse übermittelt keine vollständigen URLs mit Zahlungsparametern, Formularinhalte oder Zahlungsdaten und führt keine zusätzlichen IP-Geolokalisierungsabfragen oder Geräte-Fingerprinting-Messungen durch. Auf Checkout und Bestellbestätigung werden erst nach Zustimmung zur Kategorie „Analyse“ ausschließlich ausdrücklich ausgelöste, minimierte Conversion-Ereignisse verarbeitet: Unsere eigene Analyse speichert je nach Ereignis Warenkorbwert beziehungsweise Warenwert nach Rabatt, Artikelanzahl sowie beim Kauf Versandbetrag, Zahlungsart und pseudonyme Bestellreferenz. Google Analytics erhält bei „view_cart“ und „begin_checkout“ Währung, Warenkorbwert, Artikelanzahl und Produktdaten. Bei „purchase“ erhält Google Währung, Warenwert nach Rabatt, Versandbetrag, pseudonyme Transaktionskennung sowie Produkt-ID, Produktname, rabattbereinigten Einzelpreis und anteiligen Rabatt, Menge, Marke und Produktkategorie. Dabei wird kein automatischer Seitenaufruf ausgelöst. Checkout-/Bestellpfad, Abfragezeichenfolge, URL-Fragment und die vorherige Seite werden nicht als Ereignisparameter an Google übermittelt; als neutrale Seitenangabe setzen wir nur die Website-Startadresse. Aufgrund der Browser-Referrerregeln kann beim technischen Abruf des Google-Tags beziehungsweise beim Ereignisversand höchstens die neutrale Website-Origin als HTTP-Referrer sichtbar sein. Kontakt-, Adress-, Formular- und Zahlungsdaten werden diesen Google-Ereignissen nicht beigefügt. Rechnung, Profil und Online-Widerruf sind vollständig von optionaler Analyse ausgeschlossen. Der technische Serverprovider verarbeitet die IP-Adresse dennoch zur Verbindung. Analyseereignisse werden durch einen täglichen Löschlauf spätestens nach 14 Monaten entfernt. Bei einem Widerruf löschen wir erreichbare lokale Kennungen und eigene, über Besucher-, Sitzungs- oder Nutzerkennung zuordenbare Analyseereignisse unverzüglich. Scheitert der erste Löschaufruf technisch, speichert der Browser vorübergehend einen minimalen Löschauftrag und wiederholt ihn beim nächsten Aufruf beziehungsweise bei wiederhergestellter Verbindung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO.

13. Google Analytics

Google Analytics 4 wird im „Basic Consent Mode“ eingesetzt: Vor deiner Zustimmung zur Kategorie „Analyse“ wird das Google-Tag nicht geladen und es wird auch kein Ablehnungssignal an Google gesendet. Nach Zustimmung verarbeitet Google auf nicht sensiblen Seiten insbesondere gekürzte Seitenpfade, Ereignisse, ungefähre technische Standort-/IP-Informationen, Geräte- und Browserangaben sowie pseudonyme Kennungen. Auf Checkout und Bestellbestätigung bleiben automatische Seitenaufrufe und die Übermittlung der dortigen URL gesperrt; möglich sind dort ausschließlich die vorstehend beschriebenen manuellen E-Commerce-Ereignisse. Werbe- und Personalisierungssignale bleiben gesperrt, solange du der Kategorie „Marketing“ nicht ebenfalls zustimmst.

Anbieter: Google Ireland Limited; eine Verarbeitung durch Google-Unternehmen in den USA ist möglich. Google-Analytics-Cookies können anbieterseitig grundsätzlich länger gesetzt sein; unsere Einwilligung wird spätestens nach sechs Monaten neu abgefragt und erreichbare First-Party-Analyse-Cookies werden bei Ablehnung oder Widerruf gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Informationen: Google-Datenschutz (öffnet in einem neuen Tab).

14. Microsoft Clarity

Microsoft Clarity wird erst nach Zustimmung zur Analyse geladen. Der Dienst kann Seitenaufrufe, Klicks, Scrollbewegungen, technische Geräte-/Browserdaten und Sitzungsdarstellungen verarbeiten. Welche Inhalte maskiert werden, hängt zusätzlich von der Clarity-Projektkonfiguration ab; übermittle deshalb auch in Formularen keine unnötigen sensiblen Angaben. Die Clarity-Cookies _clck und _clsk dienen der Wiedererkennung und Sitzungszuordnung.

Anbieter: Microsoft Ireland Operations Limited mit möglicher Verarbeitung durch Microsoft Corporation in den USA. Unsere Kategorien werden getrennt an Clarity übermittelt: Analyse und Werbespeicherung werden nicht gemeinsam freigegeben. Bei Widerruf senden wir ein Ablehnungssignal, löschen erreichbare Clarity-Cookies, entfernen das Script und laden die Seite neu. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Informationen: Clarity-Cookies und Datenschutz (öffnet in einem neuen Tab).

15. Vercel Web Analytics und Speed Insights

Vercel Web Analytics wird erst nach Analyse-Einwilligung eingebunden; Speed Insights nur nach der davon getrennten Einwilligung in die Fehler- und Leistungsdiagnose. Dabei können Route, Referrer, Zeitpunkt, Browser, Betriebssystem, Gerätetyp, Leistungswerte und eine aus der Anfrage abgeleitete grobe Region verarbeitet werden. Sensible Checkout-, Konto-, Bestell-, Rechnungs- und Widerrufsrouten sind ausgeschlossen. Vercel beschreibt Web Analytics als cookie-los; eine aus der Anfrage gebildete Besucherzuordnung wird nach Angaben des Anbieters nach 24 Stunden verworfen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Informationen: Vercel Analytics Privacy (öffnet in einem neuen Tab).

16. Fehlerdiagnose mit Sentry

Sentry wird in der Produktionsumgebung erst nach der separaten Zustimmung zur Fehler- und Leistungsdiagnose aktiviert. Übermittelt werden technische Fehlerdaten, Stacktrace, gekürzter Seitenpfad und begrenzte technische Kontextdaten. Wir haben Performance-Tracing und Sitzungswiedergaben im Client deaktiviert, entfernen Nutzerobjekte, Abfrageparameter, Formular-/Request-Inhalte und Standard-PII vor dem Versand. Sensible Checkout-, Konto-, Bestell-, Rechnungs- und Widerrufsrouten sind ausgeschlossen. Die IP-Adresse kann beim Transport dennoch vom Provider verarbeitet werden.

Anbieter: Functional Software, Inc. (Sentry), USA. Ereignisse werden nach den im Sentry-Projekt/Tarif aktiven Löschfristen aufbewahrt und nicht für Werbung genutzt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Informationen: Sentry Privacy (öffnet in einem neuen Tab).

17. Meta Pixel und Conversions API

Nach deiner Zustimmung zur Kategorie „Marketing“ laden wir das Meta Pixel von Meta (Pixel-ID 2358913564642235). Es erfasst die Standardereignisse „PageView“, „ViewContent“, „AddToCart“, „InitiateCheckout“ und „Purchase“. Auf sensiblen Checkout-, Bestell-, Konto-, Rechnungs- und Widerrufsrouten laden wir es nicht für einen Seitenaufruf vor und senden kein „PageView“; dort sind nach Einwilligung nur die ausdrücklich ausgelösten Ereignisse „InitiateCheckout“ beziehungsweise „Purchase“ vorgesehen. Die automatische Ereignis- und Konfigurationserkennung des Pixels ist im Code deaktiviert. Das davon getrennte „Automatic Advanced Matching“ ist im Meta-Konto deaktiviert und muss dort ausgeschaltet bleiben. Dabei werden insbesondere Seitenadresse und Referrer, Zeitpunkt, Browser- und Geräteangaben, IP-Adresse, die pseudonymen Kennungen _fbp und gegebenenfalls _fbc sowie Ereignisname, kanonische Produkt-ID, Menge, Preis und Währung verarbeitet. Das Browser-Pixel erhält von uns keine Namen, Kontakt-, Adress- oder Zahlungsdaten. Zweck sind Reichweiten- und Erfolgsmessung, Anzeigenzuordnung und die Bildung beziehungsweise Ansprache von Zielgruppen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG.

Bei einer bestätigten Bestellung übermitteln wir das Kaufereignis zusätzlich serverseitig an die Meta Conversions API, jedoch nur, wenn beim Erstellen der Zahlung eine gültige Marketing-Einwilligung vorlag und sie nicht vor der Verarbeitung widerrufen wurde. Damit diese Entscheidung bei der späteren Zahlungsbestätigung geprüft werden kann, hinterlegen wir Einwilligungsstatus, Hinweisversion und -zeitpunkt, den Sperrzeitpunkt bei Ablehnung oder Widerruf sowie – nur bei gültiger Einwilligung – den Browser-User-Agent und gegebenenfalls _fbp/_fbc als Metadaten des Stripe-Zahlungsvorgangs; sie können dadurch auch Bestandteil der bei Stripe geführten Zahlungsprotokolle sein. An Meta senden wir den tatsächlich gezahlten Gesamtbetrag einschließlich Versand, Währung, Produkt-IDs, Einzelpreise und Mengen, eine pseudonyme Bestellreferenz, den Browser-User-Agent, _fbp/_fbc soweit vorhanden sowie die normalisierte E-Mail-Adresse ausschließlich als SHA-256-Hash. Über die Conversions API übermitteln wir keine IP-Adresse der Kundin oder des Kunden, Telefonnummer, Namen, Anschrift oder Zahlungsdaten. Browser- und Serverereignis erhalten dieselbe pseudonyme Ereignis-ID, damit Meta beide Signale als einen Kauf zusammenführen kann.

Anbieter ist Meta Platforms Ireland Limited, Irland; eine weitere Verarbeitung durch Meta Platforms, Inc. und andere Empfänger in den USA ist möglich. Meta kann die Daten nach seinen Bedingungen mit bestehenden Konten verknüpfen und für eigene Werbezwecke verarbeiten. Bei Widerruf senden wir ein Widerrufssignal, entfernen das Script, löschen erreichbare _fbp/_fbc-Cookies und laden die Seite neu. Die Rechtmäßigkeit bereits erfolgter Verarbeitung bleibt unberührt. Informationen: Datenschutzrichtlinie von Meta (öffnet in einem neuen Tab) und Bedingungen für Meta Business-Tools (öffnet in einem neuen Tab).

18. Empfänger und Drittlandverarbeitung

Empfänger sind nur die in dieser Erklärung genannten Anbieter, Versanddienstleister, Banken/Zahlungswege, beruflich zur Verschwiegenheit verpflichtete Berater sowie Behörden, soweit eine Pflicht besteht. Einige Anbieter gehören Unternehmensgruppen außerhalb des EWR oder setzen Unterauftragnehmer dort ein. Dadurch kann ein Zugriff nach ausländischem Recht nicht vollständig ausgeschlossen werden.

Vor produktiver Nutzung eines solchen Dienstes müssen die konkret für das jeweilige Konto geltende Auftragsverarbeitung, Projektregion, Unterauftragnehmerliste und Transfergrundlage geprüft werden. Je nach Anbieter kann die Übermittlung auf einem Angemessenheitsbeschluss, zertifizierter Teilnahme am EU-US Data Privacy Framework oder Standardvertragsklauseln mit ergänzenden Maßnahmen beruhen. Wir behaupten keine konkrete Garantie, solange sie nicht für das jeweilige Konto dokumentiert ist. Auskunft zu der aktuell dokumentierten Grundlage erhältst du unter info@unanicosmetic.com.

19. Löschung und Aufbewahrung

  • Bestell-, Rechnungs- und steuerrelevante Belege: je nach Dokument regelmäßig sechs oder acht Jahre, vereinzelt zehn Jahre.
  • Kundenkonto: bis zur Löschung; gesetzlich aufzubewahrende Bestelldaten bleiben bis Fristende gesperrt.
  • Allgemeine und erfolglose B2B-Anfragen: grundsätzlich sechs Monate nach Abschluss.
  • Newsletter: bis Widerruf; Einwilligungsnachweis grundsätzlich bis zu drei Jahre danach.
  • Produktverfügbarkeitsmeldung: spätestens 30 Tage nach Benachrichtigung oder zwölf Monate nach Anfrage.
  • Verknüpfte Retourenfälle, elektronische Widerrufserklärungen und Zustellnachweise: grundsätzlich bis zum Ende des dritten auf den Eingang folgenden Kalenderjahres; bei einem anhängigen Rechtsstreit erforderlichenfalls länger.
  • Bewertungen/Medien: bis Widerruf, berechtigter Entfernung oder Ende des Veröffentlichungszwecks; Nachweise nur solange für Rechtsansprüche erforderlich.
  • Eigene Analyse: lokale Kennungen höchstens sechs Monate, Ereignisse spätestens 14 Monate; zuordenbare eigene Ereignisse werden bei Einwilligungswiderruf soweit technisch erreichbar vorzeitig gelöscht.
  • Meta-Marketing: lokale _fbp/_fbc-Kennungen bis zur anbieterseitigen Laufzeit, zur erneuten Einwilligungsabfrage oder zum Widerruf; bei Ablehnung oder Widerruf löschen wir die erreichbaren First-Party-Cookies unverzüglich. Für bereits übermittelte Ereignisse gelten zusätzlich die im Meta-Konto und beim Anbieter konfigurierten Fristen.
  • Server-, Zahlungs- und Drittanbieterprotokolle: nach der für den jeweiligen Provider/Vertrag konfigurierten Frist oder solange ein konkreter Sicherheits-, Vertrags- oder Rechtsfall dies erfordert.

20. Deine Rechte

Unter den gesetzlichen Voraussetzungen hast du insbesondere folgende Rechte:

  • Auskunft und Kopie (Art. 15 DSGVO)
  • Berichtigung (Art. 16 DSGVO)
  • Löschung (Art. 17 DSGVO)
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen Verarbeitungen nach Art. 6 Abs. 1 lit. e oder f DSGVO (Art. 21 DSGVO)
  • Widerruf einer Einwilligung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Richte deine Anfrage an info@unanicosmetic.com. Zum Schutz vor unberechtigter Herausgabe können wir einen angemessenen Identitätsnachweis verlangen.

21. Beschwerderecht

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem Aufenthalts- oder Arbeitsort oder am Ort des vermuteten Verstoßes. Für unseren Sitz ist regelmäßig die Landesbeauftragte für den Datenschutz Niedersachsen (öffnet in einem neuen Tab) zuständig.

22. Datensicherheit und Änderungen

Wir setzen dem Risiko angemessene technische und organisatorische Schutzmaßnahmen ein und übertragen Daten verschlüsselt per TLS. Kein internetbasiertes Verfahren kann jedoch absolute Sicherheit gewährleisten. Wir aktualisieren diese Erklärung, wenn sich Dienste, Zwecke oder Rechtslage ändern. Bei einer wesentlichen Änderung der optionalen Verarbeitung wird die Hinweisversion erhöht und eine neue Einwilligungsentscheidung eingeholt.