Datenschutzerklärung
Stand: 07.10.2026
Diese Anwendung („Multichannel Live“) verbindet die Verkäuferkonten angeschlossener Händler mit mehreren Marktplätzen (u. a. Amazon, eBay, OTTO, Kaufland, Temu, Shopify, Zalando, WooCommerce, DealClub, MediaMarkt/Saturn und Galaxus), um Produktdaten, Lagerbestände, Preise und Bestellungen zwischen diesen Kanälen zu synchronisieren. Zusätzlich unterstützt sie den Versand (DHL-Versandlabels, Versandlabels von GLS, DPD, UPS und Hermes, Versand über Amazon) und die Rechnungsstellung zu den Bestellungen (auf Wunsch mit Übergabe an DATEV).
Verantwortlicher
Kaygisiz IT Consulting, Inhaber: Mehmet Kaygisiz
Irenenstr. 91, 40468 Düsseldorf
E-Mail: info@evgmem.com
Wer ist wofür verantwortlich: Verantwortlicher im Sinne der DSGVO sind wir für diese Webseite, für die Benutzerkonten und die Angaben bei der Registrierung, für die Anmelde-, Aktivitäts- und Server-Protokolle sowie für die Abrechnung mit unseren Kunden. Für die Daten der Käufer und Kunden unserer Händler (Bestell-, Liefer- und Rechnungsdaten) ist der jeweilige Händler Verantwortlicher; wir verarbeiten sie nur in seinem Auftrag nach dem Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO). Käufer wenden sich mit Fragen zu ihren Daten bitte an den Händler, bei dem sie bestellt haben; Anfragen, die uns erreichen, leiten wir an den Händler weiter.
Welche Daten werden verarbeitet
Aufruf der Webseite und der Anwendung (Server-Protokolle): Bei jedem Aufruf verarbeitet der Webserver (ein vorgeschalteter nginx-Server auf dem Server unseres Hosting-Dienstleisters) technisch notwendig insbesondere die IP-Adresse des Geräts, Datum und Uhrzeit, die aufgerufene Adresse (URL), den Statuscode und die Browserkennung und schreibt sie in Zugriffs- und Fehlerprotokolle. Zweck ist die Auslieferung der Seiten sowie die Sicherheit und Stabilität des Betriebs; das Programm Fail2ban wertet Protokolle des Servers aus und sperrt IP-Adressen nach wiederholten fehlgeschlagenen Anmeldeversuchen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Server-Protokolle werden nicht mit anderen Daten zusammengeführt und durch die automatische Protokollrotation des Servers regelmäßig gelöscht.
Benutzerkonten: Firmenname (bei der Registrierung), Benutzername, E-Mail-Adresse und Passwort (nur als sicherer Hash gespeichert) der Personen, die die Anwendung nutzen, sowie deren Anmeldungen. IP-Adresse und Browser/Betriebssystem werden zu jeder Anmelde-Sitzung, bei Aktionen, die ein Benutzer auslöst, und bei fehlgeschlagenen Anmeldeversuchen gespeichert – auch bei Versuchen mit einem unbekannten Benutzernamen; dann wird zusätzlich der eingegebene Benutzername (bzw. die eingegebene E-Mail-Adresse, denn die Anmeldung ist auch mit der E-Mail-Adresse möglich) protokolliert (zur Missbrauchs- und Sicherheitsanalyse; Löschfristen siehe unten). Zum Schutz vor dem Durchprobieren von Passwörtern und Codes zählen wir außerdem fehlgeschlagene Anmeldungen je IP-Adresse und je Konto (gibt es zum eingegebenen Benutzernamen bzw. zur eingegebenen E-Mail-Adresse kein Konto, je eingegebenem Namen), alle Anmeldeversuche je IP-Adresse (auch erfolgreiche, zum Schutz vor Überlastung), ungültige oder abgelaufene Links zum Zurücksetzen des Passworts je IP-Adresse, falsche Zwei-Faktor-Codes je IP-Adresse und je Konto, Registrierungen je IP-Adresse, Anfragen „Passwort vergessen“ je IP-Adresse und je Konto, falsche Passwörter beim Ändern der eigenen E-Mail-Adresse je Konto sowie bereits vergebene Benutzernamen/E-Mail-Adressen beim Anlegen von Mitarbeitern und beim Ändern ihrer E-Mail-Adresse je Kundenkonto bzw. beim Ändern der eigenen E-Mail-Adresse je Konto und je Kundenkonto; gespeichert wird dafür nur eine pseudonymisierte Kennung (verschlüsselter Prüfwert, keine IP-Adresse im Klartext) mit dem Zeitpunkt, gelöscht spätestens nach 24 Stunden (Art. 6 Abs. 1 lit. f, Art. 32 DSGVO).
Zwei-Faktor-Anmeldung (freiwillig): Schaltet ein Benutzer sie ein, speichern wir den Geheimschlüssel für die Zwei-Faktor-Anmeldung verschlüsselt (AES-256-GCM), den Zeitpunkt der Aktivierung, den Zeitpunkt des zuletzt benutzten Codes (damit jeder Code nur einmal gilt) und die Notfall-Codes nur als nicht umkehrbaren Hash. Der QR-Code zum Einrichten wird auf unserem Server erzeugt; die Authenticator-App (z. B. Google Authenticator) berechnet die Codes auf dem Gerät des Benutzers – von der App erhalten wir keine Daten. Zweck ist der Schutz des Kontos (Art. 6 Abs. 1 lit. b und f, Art. 32 DSGVO). Die Angaben werden gelöscht, sobald der Benutzer die Zwei-Faktor-Anmeldung ausschaltet oder sie vom Administrator bzw. Betreiber zurückgesetzt wird. Wird nach richtigem Passwort mehrfach ein falscher Zwei-Faktor-Code eingegeben, senden wir an die bestätigte E-Mail-Adresse des Kontos eine Warnung (höchstens einmal pro Stunde). Den Versandzeitpunkt halten wir dafür ebenfalls nur pseudonymisiert und höchstens 24 Stunden fest (Art. 6 Abs. 1 lit. f, Art. 32 DSGVO).
Angaben bei der Registrierung: Name der registrierenden Person, Firmenanschrift, auf Wunsch Telefonnummer, USt-IdNr. und ungefähre Zahl der Bestellungen pro Monat sowie Zeitpunkt und Fassung der Zustimmung zu den AGB und zum Vertrag zur Auftragsverarbeitung (mit dem Benutzernamen der zustimmenden Person). Wir verwenden diese Angaben zur Durchführung und Abrechnung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO) und als Nachweis der Zustimmung. Firmenname, Anschrift, E-Mail-Adresse, Telefonnummer und USt-IdNr. werden außerdem in den Einstellungen des Händlers als Absenderangaben für Rechnungen, DHL-Versandlabels und den eigenen E-Mail-Versand vorbelegt; der Händler kann sie dort jederzeit ändern.
Marktplatzdaten der Händler: Produktangebote (Titel, Beschreibung, Bilder, Preise, Bestand, Kategorien, Merkmale), Bestelldaten (Positionen, Mengen, Preise, Status) und Sendungsnummern.
Zugangsdaten: je nach Marktplatz die Zugriffs- und Aktualisierungstoken aus dem Freigabe-Ablauf (OAuth) oder die API-Schlüssel, die der Händler in seinem Verkäuferkonto selbst erzeugt (z. B. OTTO Client ID/Client Secret, Kaufland Client Key/Secret Key, Shopify Client-ID/Client-Secret der eigenen App samt dem daraus geholten, 24 Stunden gültigen Zugriffstoken bzw. ein Shopify-Admin-API-Token, Zalando Client-ID/Client-Secret der App aus dem zDirect Portal samt dem daraus geholten, zeitlich begrenzten Zugriffstoken, WooCommerce Consumer Key/Consumer Secret aus dem eigenen WooCommerce-Shop, der von DealClub vergebene API-Schlüssel, der API-Schlüssel aus dem MediaMarkt-Saturn-Händlerbackend (Mirakl) sowie bei Galaxus der SFTP-Zugang mit Benutzername und Passwort aus der Galaxus-Onboarding-Mail und ein zufälliger Schlüssel in den Links, über die Galaxus die Produktdaten-Dateien abruft), sowie – für DHL-Versandlabels – die Zugangsdaten des DHL-Geschäftskundenportals des Händlers, – für Versandlabels von GLS, DPD, UPS und Hermes – die Schnittstellen-Zugangsdaten seines Vertrags mit dem jeweiligen Paketdienst (je nach Anbieter Benutzer und Passwort bzw. Client-ID und Client-Secret sowie Kunden- und Absendernummern) sowie – wenn der Händler Rechnungen per E-Mail an seine Käufer versendet – die Zugangsdaten seines eigenen Mailservers.
Daten der Käufer: Bei eBay, OTTO, Kaufland, Shopify, Zalando, WooCommerce, DealClub, MediaMarkt/Saturn und Galaxus übernimmt die Anwendung mit jeder Bestellung Name und Lieferadresse des Empfängers sowie – soweit die Plattform sie liefert – Telefonnummer und E-Mail-Adresse. Bei Temu werden diese Angaben erst abgefragt und gespeichert, wenn für die Bestellung ein Versand- oder Retourenlabel oder ein Versandauftrag an Amazon erstellt wird. Bei Amazon werden Lieferadresse und – falls vorhanden – Telefonnummer nur für Bestellungen verarbeitet, die der Händler selbst versendet; für Bestellungen, die Amazon versendet (FBA), werden keine Lieferadressen verarbeitet. Diese Daten werden verwendet, um Versandlabel, Lieferschein und gegebenenfalls Zollpapiere zu erstellen, einen Versandauftrag an Amazon zu übergeben (siehe unten) und – wenn der Händler die Rechnungsfunktion nutzt – Rechnungen auszustellen. Für Rechnungen legt die Anwendung einen Kundenstamm des Händlers an.
E-Mail-Adresse der Käufer bei eBay: eBay liefert die E-Mail-Adresse des Käufers nur bis etwa 14 Tage nach dem Kauf, meist als von eBay vergebene Weiterleitungsadresse; die Anwendung trägt sie bei einer bereits gespeicherten Bestellung nach, solange eBay sie liefert. Sie wird wie jede andere E-Mail-Adresse eines Käufers behandelt: Sie dient dem Rechnungsversand an den Käufer und geht – soweit der Händler die Paketankündigung seines Paketdienstes nutzt bzw. der Paketdienst die Adresse für die Zustellung verwendet – mit der Anschrift auch an diesen Paketdienst (siehe „Zweck der Verarbeitung und Empfänger“).
Verkäufe auf anderen Marktplätzen, deren Ware im Amazon-Lager liegt, kann Amazon im Auftrag des Händlers versenden (Multi-Channel Fulfillment); dafür werden Name, Lieferadresse und – falls vom Marktplatz geliefert – Telefonnummer des Empfängers an Amazon übermittelt.
OTTO (ebenso Zalando) verlangt bei jeder Versandmeldung zusätzlich eine Retouren-Sendungsnummer. Für OTTO-Bestellungen (ebenso Zalando-Bestellungen) legt die Anwendung deshalb bei DHL eine Retoure an – auch dann, wenn Amazon die Bestellung versendet. Je nach DHL-Vertrag des Händlers geschieht das über ein eigenständiges Retourenlabel (der Käufer als Absender der Rücksendung) oder über ein DHL-Versandlabel an den Käufer mit Retoure; versendet Amazon die Bestellung, wird dieses zusätzliche Versandlabel nicht benutzt. Übermittelt werden Name und Anschrift des Käufers; die E-Mail-Adresse erhält DHL nur, wenn der Händler die Paketankündigung eingeschaltet hat.
Zweck der Verarbeitung und Empfänger
Die Daten werden ausschließlich verwendet, um Angebote, Lagerbestände, Preise und Bestellungen zwischen den Verkaufskanälen des jeweiligen Händlers abzugleichen, Bestellungen zu versenden und – auf Wunsch des Händlers – Rechnungen zu erstellen. Empfänger sind nur die an der Abwicklung Beteiligten: der Paketdienst DHL (Name und Anschrift für Versand- und Retourenlabels; E-Mail-Adresse und Telefonnummer nur, wenn der Händler die Paketankündigung einschaltet), die vom Händler gewählten Paketdienste GLS, DPD, UPS und Hermes (Name und Anschrift des Empfängers für das Versandlabel sowie – soweit der Marktplatz sie liefert – Telefonnummer und E-Mail-Adresse, die diese Paketdienste für die Zustellung und die Paketankündigung nutzen; GLS erhält die E-Mail-Adresse nur bei eingeschalteter Paketankündigung), Amazon als Versanddienstleister beim Versand aus dem Amazon-Lager, die Marktplätze selbst (Versandmeldungen mit Sendungsnummer sowie – wenn der Händler die Rechnungsfunktion nutzt und der Marktplatz es vorsieht – die Rechnung zur Bestellung), – wenn der Händler die DATEV-Übergabe nutzt – DATEV (ausgestellte Rechnungen und Gutschriften als PDF an DATEV Unternehmen online) und der vom Händler angegebene Steuerberater (Buchungsstapel mit den Belegen), jeweils per E-Mail über den Mailserver des Händlers, und der Hosting-Dienstleister united-hoster.de als Auftragsverarbeiter, auf dessen Server die Anwendung, die Datenbank, die Datensicherungen und der Mailserver betrieben werden.
Von der Plattform selbst verschickt die Anwendung E-Mails nur an ihre Benutzer (Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Warnung bei mehrfach falschen Zwei-Faktor-Codes). Nutzt ein Händler den Rechnungsversand per E-Mail (derzeit für Bestellungen über DealClub, Shopify, Zalando und WooCommerce sowie – seit dem 06.10.2026 – eBay), sendet die Anwendung dem Käufer die Rechnung (PDF) mit der Sendungsnummer an die vom Marktplatz übermittelte E-Mail-Adresse – ausschließlich über den Mailserver, den der Händler selbst eingerichtet hat, und im Namen des Händlers. Eine Verwendung für Werbung, Auswertungen oder eine sonstige Weitergabe an Dritte findet nicht statt.
Wir selbst verarbeiten die Daten nur in Deutschland (Rechenzentren in Frankfurt am Main, Kopien der Datensicherung in Düsseldorf); eine Übermittlung in Länder außerhalb der EU bzw. des EWR durch uns findet nicht statt. Übermittlungen an Marktplätze und Paketdienste veranlasst der Händler; ob diese die Daten außerhalb der EU verarbeiten, richtet sich nach deren eigenen Datenschutzbestimmungen. Ohne Personenbezug gibt es eine Ausnahme: Nur wenn für zu lange eBay-Titel die KI-gestützte Titelkürzung eingerichtet ist (Anbieter Anthropic) und der Händler sie nicht abgeschaltet hat, werden Artikeltitel und Marke – keine Namen, Anschriften, E-Mail-Adressen oder sonstigen Angaben von Käufern oder Benutzern – an diesen Dienst gesendet; ob er sie außerhalb der EU verarbeitet, richtet sich nach dessen eigenen Datenschutzbestimmungen.
Zugriff und Autorisierung
Amazon und eBay werden über den offiziellen Freigabe-Ablauf (OAuth) des jeweiligen Marktplatzes verbunden, OTTO und Kaufland mit API-Schlüsseln, die der Händler in seinem Verkäuferkonto selbst erzeugt (OTTO wahlweise auch über den Freigabe-Ablauf; Temu über den Freigabe-Ablauf oder ein im Temu-Konto erzeugtes Zugriffstoken), Shopify mit den Zugangsdaten einer App, die der Händler in seinem eigenen Shopify Dev Dashboard anlegt und in seinem Shop installiert, Zalando mit den Zugangsdaten einer App, die der Händler im Zalando zDirect Portal anlegt, WooCommerce mit einem REST-API-Schlüssel, den der Händler in seinem eigenen WooCommerce-Shop erzeugt, DealClub mit einem API-Schlüssel, den DealClub vergibt, MediaMarkt/Saturn mit einem API-Schlüssel aus dem Händlerbackend (Mirakl) und Galaxus mit dem SFTP-Zugang, den Galaxus dem Händler für den Datenaustausch mitteilt (nicht das Passwort des Galaxus-Verkäuferkontos). Passwörter der Marktplatz-Konten erhält der Betreiber zu keinem Zeitpunkt. Für DHL-Versandlabels hinterlegt der Händler seine DHL-Geschäftskunden-Zugangsdaten; sie werden verschlüsselt gespeichert und nur für die Anmeldung bei DHL verwendet. Für Versandlabels von GLS, DPD, UPS und Hermes hinterlegt der Händler die Schnittstellen-Zugangsdaten seines Vertrags mit dem jeweiligen Paketdienst; auch sie werden verschlüsselt gespeichert und nur für die Anmeldung bei diesem Paketdienst verwendet.
Für den Support kann sich der Betreiber zeitlich begrenzt (höchstens 4 Stunden je Zugriff) als Administrator in das Konto eines Händlers anmelden, ohne dessen Passwort zu kennen.
Speicherung
Zugangsdaten (Token, API-Schlüssel, DHL-Zugang, die Zugänge zu GLS, DPD, UPS und Hermes sowie der Galaxus-SFTP-Zugang), Lieferadressen, Versand- und Retourenlabels, Zollpapiere, Rechnungsinhalte und E-Rechnungen, der Kundenstamm sowie abgerufene Rechnungen der Marktplätze werden verschlüsselt (AES-256-GCM) gespeichert; der Schlüssel liegt nur in der Konfiguration des Servers und nicht im Quellcode oder in öffentlichen Code-Repositories. Unverschlüsselt gespeichert sind der Käufername in der Bestellübersicht (bei eBay der Nutzername) und der Empfängername in der Rechnungsübersicht, damit danach gesucht werden kann. Der Zugriff auf die Anwendung ist nur nach Anmeldung möglich; ausgenommen sind Produktbilder, die öffentlich abrufbar sein müssen, damit die Marktplätze sie laden können. Die Datenbank wird täglich gesichert. Anmelde-Sitzungen sowie Links zum Zurücksetzen des Passworts und zur Bestätigung der E-Mail-Adresse speichern wir nur als nicht umkehrbaren Prüfwert (Hash); das Cookie bzw. der Link selbst steht nicht in der Datenbank und damit auch nicht in den Datensicherungen.
Cookies und lokale Speicherung
Die Anwendung setzt nur technisch notwendige Cookies: das Anmelde-Cookie „mc_session“ (hält die Anmeldung, höchstens 30 Tage, nicht per Skript lesbar) und – nur während eines Support-Zugriffs des Betreibers – das Cookie „mc_impersonating_from“ (höchstens 4 Stunden) sowie – nur bei eingeschalteter Zwei-Faktor-Anmeldung zwischen Passwort und Code – das Cookie „mc_2fa“ (höchstens 5 Minuten, nicht per Skript lesbar). Nach einer erfolgreichen Anmeldung kennzeichnet das Cookie „mc_known“ den Browser als bekanntes Gerät des Kontos (Benutzerkennung mit einem Prüfwert, für höchstens fünf Konten je Browser; höchstens 90 Tage, nicht per Skript lesbar, ungültig nach einer Passwortänderung): Dieser Browser bleibt so von der Versuchsbremse je Konto ausgenommen, wenn Fremde das Konto mit falschen Passwörtern sperren wollen. Nach der Anmeldung merkt sich das Cookie „mc_sidebar“ die Darstellung der Seitenleiste (eingeklappt, geöffnete Menügruppen; höchstens 12 Monate, keine personenbezogenen Inhalte). Im Browser (lokaler Speicher) werden außerdem gespeichert, dass der Hinweis zu Cookies bestätigt wurde, und nach der Anmeldung die Darstellung der Seitenleiste sowie – je Abschnitt der Kanal- und Einstellungsseiten –, ob er auf- oder zugeklappt ist (keine personenbezogenen Inhalte). Es gibt keine Analyse-, Tracking- oder Werbe-Cookies und keine eingebundenen Inhalte Dritter. Für technisch notwendige Speicherungen ist keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Löschung
Lieferadressen, Versand- und Retourenlabels sowie Zollpapiere werden in der laufenden Datenbank automatisch 30 Tage nach dem letzten Versandlabel der Bestellung gelöscht (ohne Label: 30 Tage nach dem Bestelldatum). Bestell-, Sendungs- und Retourennummern sowie der Käufername in der Bestellübersicht (bei eBay der Nutzername) bleiben ohne feste Frist erhalten. Die von Galaxus zusätzlich übermittelte Lieferadresse wird mit derselben Frist gelöscht; bei Galaxus-Bestellungen, die noch nicht vollständig versendet sind, spätestens 90 Tage nach dem letzten Versandlabel bzw. dem Bestelldatum, weil Galaxus sie für den Lieferschein einer späteren Teillieferung verlangt.
Ausgestellte Rechnungen und der dazugehörige Kundenstamm werden wegen der gesetzlichen Aufbewahrungspflichten (§ 147 AO, § 257 HGB; je nach Unterlage 8 bzw. 10 Jahre) unverändert aufbewahrt; ebenso die abgerufenen Rechnungen der Marktplätze. Eine automatische Löschung nach Ablauf dieser Fristen ist derzeit nicht eingerichtet; diese Daten bleiben gespeichert, bis eine Löschung beantragt wird.
Unsere Datensicherungen sind vollständige, weiterhin verschlüsselte Kopien der Datenbank und enthalten die genannten Angaben daher länger: Die täglichen Sicherungen werden nach 35 Tagen gelöscht, die Sicherung vom Monatsersten nach 12 Monaten und die Sicherung vom 1. Januar als Jahresstand für die gesetzliche Aufbewahrung von Rechnungen nach 11 Jahren; fehlt die Sicherung vom Monatsersten, tritt die früheste Sicherung dieses Monats an ihre Stelle; dasselbe gilt für die zusätzlichen Kopien auf einem von uns selbst betriebenen Netzwerkspeicher in unseren Büroräumen in Düsseldorf. Von den Sicherungen, die vor größeren Sammelaktionen angelegt werden, bleiben je Anlass nur die neuesten fünf erhalten.
Aktivitätsprotokoll: IP-Adresse und Browserkennung werden nach 30 Tagen entfernt, Einträge zu Anmeldungen nach 90 Tagen gelöscht, alle übrigen Einträge nach 12 Monaten. Bei der automatischen Preisanpassung zur Buybox (Repricing, Kaufland und Amazon) vermerkt das Protokoll zu jeder Preisänderung auch die Bezeichnung des günstigsten konkurrierenden Anbieters, so wie die Plattform sie liefert (bei Einzelunternehmern kann das eine Person sein); für diese Einträge gilt die übliche Frist von 12 Monaten. Dieselbe Bezeichnung steht im Preisverlauf der Anwendung (Seite „Preisgrenzen“, Tabelle der letzten Preisänderungen, dort auch im Hinweistext der Zeile) und wird dort ebenfalls nach 12 Monaten entfernt; der Preisverlauf selbst (alter und neuer Preis, Zeitpunkt, Grund und bei einer Änderung von Hand der Benutzer) bleibt ohne feste Frist für Rückfragen und als Nachweis der Preisgestaltung gespeichert. Außerdem merkt sich die Anwendung am Angebot als aktuellen Stand der Preisanpassung die Bezeichnung des bei der letzten Prüfung günstigsten Anbieters samt Kurztext der Entscheidung; beides wird bei jeder Prüfung ersetzt, bei der Rücknahme eines Preises der Preisanpassung entfernt, spätestens 12 Monate nach der letzten Prüfung entfernt (etwa wenn die Preisanpassung abgeschaltet wurde) und sonst mit dem Angebot gelöscht. Im technischen Aufgabenprotokoll der Anwendung, das den Ablauf jedes Preisanpassungslaufs festhält, steht die Bezeichnung ebenfalls; es wird nach 3 Tagen (bei fehlgeschlagenen Aufgaben nach 14 Tagen) gelöscht. Einträge zu Rechnungen und zu den Rechnungseinstellungen werden als Nachweis der ordnungsgemäßen Belegführung (GoBD) 10 Jahre aufbewahrt und danach gelöscht; dasselbe gilt seit dem 04.10.2026 für Einträge zu Inventuren. Nutzt ein Händler die Inventur, speichert die Anwendung zu jeder Zählung, Korrektur und Bestandsübernahme (ebenso zu Begründungen, Statuswechseln und Exporten) zusätzlich Name des Benutzers, Zeitpunkt, alten und neuen Wert sowie den Grund in einem unveränderbaren Inventur-Protokoll; es wird wie die Inventur selbst wegen der gesetzlichen Aufbewahrungspflicht (§ 147 AO, § 257 HGB: 10 Jahre) nicht automatisch gelöscht. Einen Inventur-Entwurf ohne Zählung kann der Händler samt Protokoll löschen. Abgelaufene Anmelde-Sitzungen (mit IP-Adresse und Browser) werden gelöscht. Abgelaufene Zwischenschritte einer Anmeldung mit Zwei-Faktor-Code (höchstens 5 Minuten gültig) werden spätestens nach einem Tag gelöscht. Die gezählten Versuche der Versuchsbegrenzung (pseudonymisierte Kennung mit Zeitpunkt) werden spätestens nach 24 Stunden gelöscht.
Kundenkonten (Benutzer, Einstellungen, Zugangsdaten, Artikel, Bestellungen) speichern wir für die Dauer des Vertrags. Nach Ablauf der kostenlosen Testphase wird das Kundenkonto automatisch deaktiviert (keine Anmeldung mehr möglich); die Daten bleiben dabei zunächst gespeichert, damit das Konto bei einer Fortsetzung des Vertrags weiter genutzt werden kann. Nach Vertragsende kann der Kunde seine Daten noch 30 Tage exportieren bzw. ihre Herausgabe verlangen (AGB § 10, AVV § 9). Eine automatische Löschung von Kundenkonten ist derzeit nicht eingerichtet; die Löschung nehmen wir von Hand vor – nach Vertragsende bzw. auf Anfrage –, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
Löschanfragen von Nutzern (per E-Mail an info@evgmem.com) bearbeiten wir manuell; die betreffenden Daten werden gelöscht bzw. die Zugangsberechtigung entzogen, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Konto-Löschungs-Benachrichtigungen von eBay nimmt die Anwendung derzeit nur technisch entgegen und bestätigt sie; sie werden nicht gespeichert und nicht automatisch ausgewertet.
Rechtsgrundlagen
Benutzerkonten, Angaben bei der Registrierung, die Bereitstellung der Anwendung und die Abrechnung: Erfüllung des Vertrags bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO). Server-Protokolle, Anmelde- und Aktivitätsprotokoll mit IP-Adresse und Browserkennung, Versuchsbegrenzung und Datensicherungen: unser berechtigtes Interesse an einem sicheren, nachvollziehbaren und wiederherstellbaren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Aufbewahrung von Rechnungen und der Einträge zu Rechnungen sowie – bei Nutzung der Inventur – der Inventuren mit ihrem Inventur-Protokoll und der Einträge zu Inventuren: gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 147 AO, § 257 HGB). Daten der Käufer verarbeiten wir als Auftragsverarbeiter im Auftrag des Händlers (Art. 28 DSGVO); die Rechtsgrundlage richtet sich nach dem Verhältnis zwischen Händler und Käufer (in der Regel die Erfüllung des Kaufvertrags, Art. 6 Abs. 1 lit. b DSGVO).
Die Pflichtangaben bei der Registrierung sind für den Vertragsschluss erforderlich; ohne sie kann kein Konto angelegt werden. Telefonnummer, USt-IdNr., Benutzername und die ungefähre Zahl der Bestellungen sind freiwillig. Eine automatisierte Entscheidungsfindung einschließlich Profiling (Art. 22 DSGVO) findet nicht statt.
Ihre Rechte
Sie haben das Recht auf Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO), auf Berichtigung unrichtiger Daten (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18) und auf Datenübertragbarkeit (Art. 20). Wenden Sie sich dazu per E-Mail an info@evgmem.com. Käufer, deren Daten wir im Auftrag eines Händlers verarbeiten, wenden sich bitte an den Händler; Anfragen, die uns erreichen, leiten wir unverzüglich an ihn weiter.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage unseres berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO, z. B. Server- und Aktivitätsprotokolle, Versuchsbegrenzung, Datensicherungen), können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Der Widerspruch ist formlos möglich, am besten per E-Mail an info@evgmem.com.
Beschwerderecht bei einer Aufsichtsbehörde
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist: Die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
Kontakt
Bei Fragen zum Datenschutz wenden Sie sich bitte an: info@evgmem.com