Ferdavix (nachfolgend „wir“ oder „uns“) beschreibt in dieser DSGVO-Richtlinie die wesentlichen Grundsätze für die Verarbeitung personenbezogener Daten im Zusammenhang mit unserem deutschen Online-Shop. Die Verarbeitung erfolgt unter Berücksichtigung der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) und weiterer in Deutschland anwendbarer Datenschutzvorschriften.
Diese Richtlinie ergänzt die allgemeinen Informationen zum Datenschutz und erläutert insbesondere die Grundsätze der Datenverarbeitung, die Rechte betroffener Personen sowie organisatorische Anforderungen beim Umgang mit personenbezogenen Daten.
1. Geltungsbereich
Diese Richtlinie gilt für die Verarbeitung personenbezogener Daten im Zusammenhang mit der Nutzung unseres Online-Shops und den dazugehörigen Servicevorgängen.
Hierzu können insbesondere die Auswahl und Bestellung von Waren, Zahlungsabwicklung, Lieferung, Bearbeitung von Kundenanfragen, Bestellstornierung, Rückgabe, Umtausch und Erstattung gehören.
Abhängig vom jeweiligen Vorgang können beispielsweise Name, Liefer- und Rechnungsinformationen, E-Mail-Adresse, Telefonnummer, Bestellinformationen, Zahlungsstatus, Transaktionsreferenzen und für einen Servicefall erforderliche Kommunikationsdaten verarbeitet werden.
Der Umfang der Verarbeitung wird soweit möglich auf die Informationen begrenzt, die für den jeweiligen festgelegten Zweck erforderlich sind.
2. Allgemeine Grundsätze der Verarbeitung
Personenbezogene Daten werden auf einer geeigneten Rechtsgrundlage sowie in einer für betroffene Personen nachvollziehbaren Weise verarbeitet.
Die Verarbeitung erfolgt für festgelegte und legitime Zwecke. Eine Verwendung für damit unvereinbare Zwecke erfolgt nicht ohne eine hierfür geeignete Rechtsgrundlage.
Nach dem Grundsatz der Datenminimierung sollen nur personenbezogene Daten verarbeitet werden, die für den jeweiligen Zweck erforderlich und angemessen sind.
Soweit dies für den Verarbeitungszweck erforderlich ist, werden angemessene Maßnahmen berücksichtigt, um personenbezogene Daten sachlich richtig und auf einem erforderlichen aktuellen Stand zu halten.
Die Speicherdauer wird entsprechend dem jeweiligen Zweck und den anwendbaren gesetzlichen Aufbewahrungspflichten bestimmt. Besteht kein Verarbeitungszweck und keine andere Rechtsgrundlage für eine weitere Speicherung, werden die betreffenden Daten nach Maßgabe der gesetzlichen Anforderungen gelöscht oder ihre weitere Verarbeitung eingeschränkt.
Abhängig von Art und Risiko der Verarbeitung werden geeignete technische und organisatorische Maßnahmen berücksichtigt, um personenbezogene Daten insbesondere vor unberechtigtem Zugriff, unbeabsichtigtem Verlust oder unzulässiger Veränderung zu schützen.
3. Rechte betroffener Personen
Betroffene Personen können nach Maßgabe der DSGVO Auskunft über die Verarbeitung ihrer personenbezogenen Daten und über die hierzu gesetzlich vorgesehenen Informationen verlangen.
Unrichtige personenbezogene Daten können berichtigt und unvollständige Daten unter den gesetzlichen Voraussetzungen vervollständigt werden.
Soweit die jeweiligen Voraussetzungen erfüllt sind, können betroffene Personen die Löschung personenbezogener Daten oder die Einschränkung ihrer Verarbeitung verlangen.
Das Recht auf Datenübertragbarkeit kann bestehen, wenn die hierfür vorgesehenen Voraussetzungen der DSGVO erfüllt sind.
Beruht eine Verarbeitung auf einer Einwilligung, kann diese grundsätzlich jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der bis zum Widerruf vorgenommenen Verarbeitung bleibt hiervon unberührt.
Erfolgt eine Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. e oder lit. f DSGVO, kann nach Maßgabe der gesetzlichen Voraussetzungen ein Widerspruchsrecht bestehen.
Betroffene Personen können außerdem eine Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde einreichen, wenn sie der Auffassung sind, dass die Verarbeitung ihrer personenbezogenen Daten nicht den anwendbaren Datenschutzanforderungen entspricht.
4. Pflichten bei der Verarbeitung personenbezogener Daten
Der Zugriff auf personenbezogene Daten wird soweit möglich auf diejenigen Personen und Funktionen begrenzt, die diese Informationen für einen festgelegten Arbeits- oder Servicevorgang benötigen.
Personenbezogene Informationen sollen nur im erforderlichen Umfang verwendet und unter Berücksichtigung angemessener Vertraulichkeits- und Sicherheitsanforderungen behandelt werden.
Werden Dienstleister für bestimmte Verarbeitungsvorgänge eingesetzt und erfüllen diese nach den gesetzlichen Voraussetzungen die Stellung eines Auftragsverarbeiters, werden die Anforderungen an eine Auftragsverarbeitung gemäß Art. 28 DSGVO berücksichtigt.
Neue oder wesentlich veränderte Verarbeitungsvorgänge können daraufhin geprüft werden, welche Daten benötigt werden, welcher Zweck verfolgt wird, welche Rechtsgrundlage in Betracht kommt und welche Schutzmaßnahmen dem jeweiligen Risiko angemessen sind.
Werden mögliche Verletzungen des Schutzes personenbezogener Daten festgestellt, wird der Sachverhalt entsprechend den gesetzlichen Anforderungen bewertet. Soweit die Voraussetzungen der DSGVO erfüllt sind, werden die vorgesehenen Dokumentations-, Melde- und Informationspflichten berücksichtigt.
5. Datenübermittlung
Personenbezogene Daten werden nur übermittelt, soweit dies für einen bestimmten Zweck erforderlich ist, eine geeignete Rechtsgrundlage besteht oder eine gesetzliche Verpflichtung die betreffende Verarbeitung vorsieht.
Eine Übermittlung kann beispielsweise erforderlich sein, um Kartenzahlungen zu bearbeiten, Bestellungen über DHL, UPS oder FedEx zuzustellen oder gesetzlich erforderliche Vorgänge durchzuführen.
Dabei soll der Umfang der übermittelten personenbezogenen Daten auf die Informationen beschränkt werden, die für die jeweilige Aufgabe benötigt werden.
Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, werden die dafür geltenden Anforderungen der DSGVO berücksichtigt. Je nach konkreter Verarbeitung können insbesondere ein Angemessenheitsbeschluss oder geeignete gesetzlich anerkannte Garantien als Grundlage berücksichtigt werden.
Gesetzlich vorgesehene Ausnahmen bleiben anwendbar, soweit deren jeweilige Voraussetzungen erfüllt sind.
6. Maßnahmen zur Datenschutzkonformität
Datenschutzanforderungen werden bei der Gestaltung und Überprüfung relevanter Verarbeitungsabläufe berücksichtigt. Dabei werden insbesondere Zweckbindung, Datenminimierung, angemessene Speicherdauer und risikogerechte Sicherheit einbezogen.
Abhängig vom jeweiligen Verarbeitungsvorgang können Maßnahmen wie verschlüsselte Datenübertragung, kontrollierte Zugriffsrechte und organisatorische Berechtigungskonzepte eingesetzt werden.
Bei Einführung oder wesentlicher Änderung eines Verarbeitungsvorgangs kann geprüft werden, welche personenbezogenen Daten erforderlich sind, auf welcher Rechtsgrundlage die Verarbeitung erfolgt und ob zusätzliche Schutzmaßnahmen notwendig sind.
Soweit eine Verarbeitung eine Einwilligung voraussetzt, soll diese freiwillig, informiert und für den jeweiligen Zweck eingeholt werden. Eine erteilte Einwilligung kann nach Maßgabe der gesetzlichen Voraussetzungen mit Wirkung für die Zukunft widerrufen werden.
Die für Datenschutz und Informationssicherheit eingesetzten Maßnahmen können unter Berücksichtigung technischer Entwicklungen, geänderter Abläufe und festgestellter Risiken überprüft und angepasst werden.
Soweit nach der DSGVO Dokumentations-, Informations- oder Nachweispflichten bestehen, werden diese entsprechend dem jeweiligen Verarbeitungsvorgang berücksichtigt.
7. Kontaktinformationen
Bei Fragen zur Verarbeitung personenbezogener Daten oder zur Ausübung von Rechten nach der DSGVO kann unser Kundenservice von Montag bis Freitag von 09:00–12:30 / 14:00–18:00 (Mitteleuropäische Zeit) kontaktiert werden.
Internationale Serviceabteilung / Rücksendezentrum
Kontaktadresse: 2703 Poteet Dr ,Mesquite, TX 75150, US
Kundenservice-E-Mail: jardin@ferdavix.com
Kundenservice-Telefon: +1 (972) 555-0182