Datenschutzerklärung
1. VERANTWORTLICHER
Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:
2. ALLGEMEINES ZUR DATENVERARBEITUNG
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist oder Sie eingewilligt haben.
Rechtsgrundlagen sind je nach Verarbeitung:
- Art. 6 Abs. 1 lit. a DSGVO — Ihre Einwilligung
- Art. 6 Abs. 1 lit. b DSGVO — Erfüllung eines Vertrags oder vorvertragliche Maßnahmen
- Art. 6 Abs. 1 lit. c DSGVO — Erfüllung einer rechtlichen Verpflichtung
- Art. 6 Abs. 1 lit. f DSGVO — Wahrung unserer berechtigten Interessen
3. AUFRUF UNSERER WEBSITE (SERVER-LOGFILES)
Bei jedem Aufruf werden automatisch Informationen erfasst, die Ihr Browser übermittelt: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, übertragene Datenmenge, Referrer, Browsertyp und Betriebssystem.
Diese Protokolldaten erhebt und speichert unser Hoster Automattic (siehe Abschnitt 4) in unserem Auftrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb der Website. Nach Angaben von Automattic werden die Webserver-Protokolle etwa 30 Tage aufbewahrt.
4. SHOP-SYSTEM UND HOSTING (WORDPRESS.COM UND WOOCOMMERCE)
Unser Onlineshop wird auf der Plattform WordPress.com mit der Shop-Software WooCommerce betrieben. Unser Vertragspartner und Anbieter von WordPress.com ist die Aut O’Mattic A8C Ireland Ltd., Grand Canal Dock, 25 Herbert Pl, Dublin, D02 AY86, Irland (nachfolgend „Automattic“).
Automattic verarbeitet in unserem Auftrag sämtliche Daten, die zum Betrieb des Shops nötig sind — insbesondere Bestell- und Kundendaten, Angaben zur gewählten Zahlungsart sowie Nutzungsdaten. Dazu gehört auch der technische Support von Automattic, der dafür auf die Daten unseres Shops zugreifen kann. Wir haben mit Automattic einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO geschlossen.
WordPress.com speichert Daten auf Servern in der Europäischen Union und in den USA; eine Beschränkung auf einen Speicherort ist nach Angaben von WordPress.com nicht möglich. Übermittlungen an die Automattic Inc. in den USA und an weitere Gesellschaften der Automattic-Gruppe erfolgen auf Grundlage der Standardvertragsklauseln der Europäischen Kommission, die Bestandteil unseres Auftragsverarbeitungsvertrags sind. Die Zertifizierung der Automattic Inc. nach dem EU-US Data Privacy Framework gilt nach Angaben von Automattic nicht für WordPress.com; auf sie stützen wir die Übermittlung deshalb nicht.
Bilder und andere statische Dateien unseres Shops, etwa Skripte und Stylesheets, liefert WordPress.com über ein eigenes Content-Delivery-Netzwerk mit Adressen unter wp.com aus. Dabei wird Ihre IP-Adresse an Server von Automattic übermittelt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (sicherer Shopbetrieb).
Weitere Informationen: https://automattic.com/privacy/
Hinweise von Automattic für Besucher der gehosteten Websites: https://automattic.com/privacy-notice/
5. E-MAIL-POSTFACH UND VERSAND VON E-MAILS (IONOS)
Unser E-Mail-Postfach support@sleepmoon.de wird von der IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, betrieben. Über IONOS versenden wir auch die E-Mails unseres Shops, etwa Bestellbestätigungen, die Bestätigungs-E-Mail zum Newsletter und die Nachrichten aus unseren Formularen, die an unser Postfach weitergeleitet werden.
IONOS verarbeitet diese Daten in unserem Auftrag; mit IONOS besteht eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO. Nach dieser Vereinbarung findet die Verarbeitung grundsätzlich in der Europäischen Union bzw. im Europäischen Wirtschaftsraum statt. Eine Übermittlung in Drittländer ist danach nur zulässig, soweit sie für die Leistung erforderlich ist, und erfolgt dann nach den Art. 44 ff. DSGVO.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die E-Mails der Abwicklung Ihrer Bestellung oder Anfrage dienen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einer zuverlässigen E-Mail-Kommunikation.
6. BESTELLABWICKLUNG
Zur Abwicklung Ihrer Bestellung verarbeiten wir: Vor- und Nachname, Rechnungs- und Lieferanschrift, E-Mail-Adresse, gegebenenfalls Telefonnummer und Bestellhinweis, Bestellinhalt und Zahlungsinformationen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Ohne die Angaben, die im Bestellvorgang als Pflichtangaben abgefragt werden, können wir Ihre Bestellung nicht annehmen. Nach vollständiger Abwicklung des Vertrags speichern wir die Daten für die Dauer der gesetzlichen, insbesondere der steuerrechtlichen Aufbewahrungsfristen und löschen sie anschließend. Rechtsgrundlage für diese Aufbewahrung ist Art. 6 Abs. 1 lit. c DSGVO.
Unsere Shop-Software WooCommerce speichert außerdem zusammen mit jeder Bestellung die IP-Adresse und die Browserkennung (User-Agent) des Geräts, mit dem Sie bestellen. Wir speichern diese Angaben so lange wie die übrigen Daten der Bestellung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, Bestellungen nachvollziehen und Missbrauch erkennen zu können.
7. ZAHLUNGSDIENSTLEISTER (WOOPAYMENTS UND STRIPE)
Die Zahlungsabwicklung erfolgt über WooPayments, einen Zahlungsdienst der Automattic Inc. (Anbieter von WooCommerce und WordPress.com, siehe Abschnitt 4), der auf der Technik von Stripe beruht. Die Zahlungen verarbeitet die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Stripe verarbeitet Ihre Daten zur Zahlungsabwicklung, zur Erfüllung gesetzlicher Pflichten und zur Verhinderung von Betrug in eigener Verantwortung.
Für die Zahlung übermitteln wir an Stripe: Vor- und Nachname, E-Mail-Adresse, Rechnungs- und Lieferanschrift, gegebenenfalls Telefonnummer, Betrag, Währung, Bestellnummer und die Positionen Ihrer Bestellung. Stripe erhebt außerdem selbst Ihre Zahlungsdaten, etwa die Kartennummer, sowie Ihre IP-Adresse und Angaben zu Browser und Gerät. Wir erhalten keine vollständigen Kartendaten. Angaben zur Zahlung (etwa Betrag, Zahlungsart, Kartenmarke und die letzten vier Ziffern der Karte) erhält auch Automattic als Anbieter von WooPayments.
Ihre Kartendaten geben Sie in Eingabefelder ein, die Stripe direkt in unsere Kasse einbindet. Dafür lädt Ihr Browser Skripte und Eingabefelder von Stripe (js.stripe.com); das Skript wird bereits auf den Produktseiten geladen, damit dort und in der Kasse die Schnellzahlung (Apple Pay, Google Pay) angeboten werden kann. Dabei wird jeweils Ihre IP-Adresse an Stripe übertragen. Stripe setzt dafür die Cookies __stripe_mid (Laufzeit ein Jahr) und __stripe_sid (Laufzeit 30 Minuten), mit denen Stripe Ihren Browser zur Betrugserkennung wiedererkennt. Zur Betrugsprävention bindet WooPayments auf der Kassenseite außerdem ein Skript des Dienstleisters Sift (Sift Science, Inc., USA; cdn.sift.com) ein, das Angaben zu Ihrem Gerät und Browser erfasst und das Cookie __ssid (Laufzeit rund 13 Monate) setzt. Im lokalen Speicher Ihres Browsers legt WooPayments unter wcpay_appearance_blocks_checkout nur die Gestaltung der Eingabefelder ab. Für Klarna und gegebenenfalls für die Bestätigung von Kartenzahlungen (3-D Secure) werden Sie auf Seiten von Klarna bzw. Ihrer Bank weitergeleitet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die Betrugsprävention (Cookies von Stripe und Sift) Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz vor Zahlungsbetrug. Diese Cookies sind für eine sichere Zahlungsabwicklung technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Stripe und Sift verarbeiten Daten auch in den USA; Stripe stützt solche Übermittlungen nach eigenen Angaben auf Standardvertragsklauseln der EU-Kommission bzw. die Zertifizierung nach dem EU-US Data Privacy Framework.
Weitere Informationen: https://stripe.com/de/privacy Datenschutzerklärung von Automattic: https://automattic.com/de/privacy/ Datenschutzerklärung von Sift: https://sift.com/service-privacy
8. ZAHLUNG ÜBER KLARNA
Wenn Sie Klarna wählen, erfolgt die Zahlung über die Klarna Bank AB (publ), Sveavägen 46, 111 34 Stockholm, Schweden. Klarna verarbeitet Ihre Daten in eigener Verantwortung.
Um Ihnen die Zahlungsarten von Klarna anbieten zu können, übermitteln wir Klarna über Stripe im Bezahlvorgang Ihre Kontakt- und Bestelldaten: Ihren Vor- und Nachnamen, Ihre Rechnungs- und Lieferanschrift, Ihre E-Mail-Adresse, gegebenenfalls Ihre Telefonnummer sowie Betrag und Positionen Ihrer Bestellung. Klarna prüft damit, ob Sie die Zahlungsarten von Klarna nutzen können, und stimmt sie auf Sie ab. Weitere Angaben, etwa Ihr Geburtsdatum, fragt Klarna gegebenenfalls in seinem eigenen Bezahlvorgang ab. Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO.
Bei Zahlungsarten, bei denen Klarna Ihnen nach eigenen Angaben einen Kredit gewährt (Rechnung, Lastschrift und Ratenkauf), prüft Klarna vorher Ihre Kreditwürdigkeit. Nach Angaben von Klarna ist diese Prüfung ein Profiling und die Entscheidung über den Kredit eine automatisierte Entscheidung; Klarna stützt sie auf Art. 6 Abs. 1 lit. b DSGVO. Für die Prüfung übermittelt Klarna in Deutschland Ihren Namen, Ihre Anschrift, Ihr Geburtsdatum und Ihre Telefonnummer an Kreditauskunfteien wie die SCHUFA Holding AG, es sei denn, es geht um einen geringen Betrag oder Klarna liegen bereits ausreichende Informationen vor. Diese Übermittlung stützt Klarna auf Art. 6 Abs. 1 lit. f DSGVO. Gegen eine automatisierte Entscheidung von Klarna können Sie per E-Mail an datenschutz@klarna.de Widerspruch einlegen; nach Angaben von Klarna überprüft dann ein Mitarbeiter von Klarna die Entscheidung.
Ihre Daten verarbeitet Klarna nach seiner eigenen Datenschutzerklärung.
Datenschutzerklärung von Klarna (Auswahl nach Wohnsitzland): https://www.klarna.com/international/privacy-policy/
Fassung für Deutschland: https://cdn.klarna.com/1.0/shared/content/legal/terms/0/de_de/privacy Von Klarna in Deutschland eingesetzte Auskunfteien: https://cdn.klarna.com/1.0/shared/content/legal/terms/0/de_de/credit_rating_agencies
9. APPLE PAY UND GOOGLE PAY
Wenn Sie Apple Pay nutzen, läuft die Zahlung zusätzlich über den Dienst von Apple. Apple Pay wird nach Angaben von Apple von Tochtergesellschaften der Apple Inc. bereitgestellt, die für Ihre Daten verantwortlich sind; welche Gesellschaft das ist, hängt von Ihrem Standort ab. Für Personen im Europäischen Wirtschaftsraum nennt Apple in seiner Datenschutzrichtlinie die Apple Distribution International Limited in Irland. Nach Angaben von Apple wird Ihre Kartennummer dabei nicht an den Händler weitergegeben; übermittelt wird stattdessen eine geräte- oder händlerspezifische Accountnummer.
Apple Pay wird Ihnen nur angezeigt, wenn Ihr Gerät und Ihr Browser Apple Pay unterstützen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Weitere Informationen: https://www.apple.com/legal/privacy/data/de/apple-pay/ Datenschutzrichtlinie von Apple: https://www.apple.com/de/legal/privacy/de-ww/
Wenn Sie Google Pay nutzen, läuft die Zahlung zusätzlich über den Dienst von Google. Für Personen im Europäischen Wirtschaftsraum ist dafür die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, verantwortlich; für die Zahlung übermittelt Google statt Ihrer Kartennummer eine virtuelle Kartennummer. Google Pay wird Ihnen nur angezeigt, wenn Ihr Browser und Ihr Gerät Google Pay unterstützen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Datenschutzhinweise zu Google Pay: https://payments.google.com/payments/apis-secure/get_legal_document?ldo=0&ldt=privacynotice&ldl=de
10. VERSAND
Zur Zustellung Ihrer Bestellung geben wir Ihren Namen und Ihre Lieferanschrift an das Lager, aus dem Ihre Bestellung versandt wird, und an das mit dem Versand beauftragte Logistik- und Versandunternehmen weiter.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Ihre E-Mail-Adresse und Ihre Telefonnummer erhält das Versandunternehmen nur, wenn Sie in diese Weitergabe ausdrücklich eingewilligt haben, etwa damit es Ihnen die Zustellung ankündigen kann. Rechtsgrundlage ist dann Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können.
11. KUNDENKONTO
Sie können bei uns ein Kundenkonto anlegen. Die dabei angegebenen Daten speichern wir, bis Sie das Konto löschen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sie können Ihr Konto jederzeit über eine Nachricht an support@sleepmoon.de löschen lassen.
12. KONTAKTAUFNAHME
Wenn Sie uns per E-Mail oder über ein Formular schreiben, verarbeiten wir Ihre Angaben zur Bearbeitung Ihrer Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine Aufbewahrungspflichten entgegenstehen.
Über unser Kontaktformular übermitteln Sie uns Ihren Namen, Ihre E-Mail-Adresse, Ihr Anliegen, Ihre Nachricht und freiwillig Ihre Bestellnummer. Name, E-Mail-Adresse und Nachricht brauchen wir, um Ihre Anfrage über das Formular bearbeiten zu können. Das Formular legt Ihre Angaben nicht in unserem Shop ab, sondern sendet sie als E-Mail an unser Postfach (siehe Abschnitt 5). Unsere Antwort geht an die E-Mail-Adresse, die Sie angegeben haben.
Über die Schaltfläche „Vertrag widerrufen“ am Ende jeder Seite können Sie einen Vertrag mit uns online widerrufen. Dabei übermitteln Sie uns Ihren Vor- und Nachnamen, Ihre E-Mail-Adresse, die Bestellnummer, ob Sie die gesamte Bestellung oder nur bestimmte Artikel widerrufen, sowie weitere Angaben, die bei einem Widerruf nur bestimmter Artikel erforderlich und sonst freiwillig sind. Unsere Shop-Software WooCommerce gleicht Bestellnummer und E-Mail-Adresse mit unseren Bestelldaten ab. Passen sie zu einer Bestellung, vermerkt WooCommerce den Widerruf an dieser Bestellung: mit einer internen Notiz (Eingang über die Widerrufsfunktion und Umfang des Widerrufs), einer Markierung, dass zu der Bestellung ein Widerruf eingegangen ist, und einem Hinweis mit der Bestellnummer im Verwaltungsbereich des Shops. Diese Vermerke speichern wir so lange wie die übrigen Daten der Bestellung (siehe Abschnitt 6). Passen die Angaben zu keiner Bestellung, legt der Shop keine solchen Vermerke an. In beiden Fällen erhalten wir Ihre vollständige Erklärung als E-Mail in unserem Postfach (siehe Abschnitt 5), und wir senden Ihnen die Eingangsbestätigung mit dem Inhalt Ihrer Erklärung sowie Datum und Uhrzeit ihres Eingangs per E-Mail an die angegebene Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit § 356a BGB, für den Abgleich und die Vermerke an der Bestellung außerdem Art. 6 Abs. 1 lit. b DSGVO (Rückabwicklung des Vertrags). Für die Löschung der E-Mails gilt der erste Absatz dieses Abschnitts.
Zum Schutz vor massenhaft automatisiert abgeschickten Formularen zählen wir bei unseren Formularen für Kontakt, Sendungsverfolgung, Newsletter und Bewertungen, wie oft von derselben IP-Adresse aus gesendet wurde. Dafür speichern wir nicht Ihre IP-Adresse, sondern nur einen mit einem geheimen Schlüssel gebildeten Hashwert. Er verfällt zehn Minuten nach dem letzten Absenden und wird spätestens am folgenden Tag automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz vor Missbrauch.
Für die Schaltfläche „Vertrag widerrufen“ nutzt WooCommerce eine eigene Sperre gegen massenhaftes Absenden: Nach dem Absenden speichert WooCommerce einen Hashwert (SHA-256, ohne geheimen Schlüssel gebildet) Ihrer IP-Adresse und einen Hashwert Ihrer E-Mail-Adresse zusammen mit dem Ablaufzeitpunkt der Sperre in unserem Shop (Datenbank und Zwischenspeicher). 30 Sekunden lang ist dann von derselben IP-Adresse und für dieselbe E-Mail-Adresse kein weiterer Widerruf über die Schaltfläche möglich. Abgelaufene Einträge löscht WooCommerce bei seiner täglichen Bereinigung aus der Datenbank, in der Regel innerhalb eines Tages. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz vor Missbrauch.
13. SENDUNGSVERFOLGUNG
Auf der Seite „Bestellung verfolgen“ können Sie mit Ihrer Bestellnummer und der E-Mail-Adresse Ihrer Bestellung den Stand Ihrer Bestellung abfragen. Wir gleichen beide Angaben mit unseren Bestelldaten ab. Passen sie zusammen, zeigen wir Ihnen Bestellnummer, Bestelldatum, Status (bei abgeschlossenen Bestellungen mit dem Datum des Abschlusses), Versandart und — sofern vorhanden — Versanddienstleister, Sendungsnummer und Link zur Sendungsverfolgung an.
Dieses Ergebnis speichern wir ohne Namen und Anschrift 15 Minuten lang unter einer zufälligen Kennung, die in der Adresse der Ergebnisseite steht. Wer diese Adresse in dieser Zeit aufruft, sieht das Ergebnis; geben Sie sie deshalb bitte nicht weiter.
Schreiben Sie eine Anmerkung dazu oder finden wir keine passende Bestellung, erhalten wir Bestellnummer, E-Mail-Adresse, gegebenenfalls Ihre Anmerkung und bei gefundener Bestellung deren Status als E-Mail in unserem Postfach (siehe Abschnitt 5); für die Bearbeitung und Löschung gilt Abschnitt 12. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
14. PRODUKTBEWERTUNGEN
Sie können auf unserer Bewertungsseite eine Rezension einreichen. Dabei verarbeiten wir den von Ihnen angegebenen Vornamen, Ihre E-Mail-Adresse, die Sternebewertung, die Überschrift sowie den Text. Wir speichern die Bewertung in der Datenbank unseres Shops und prüfen sie, bevor sie erscheint. Ihre IP-Adresse und Ihre Browserkennung speichern wir nicht dauerhaft; nur der Spamschutz legt sie vorübergehend ab (siehe unten).
Veröffentlicht werden ausschließlich Vorname, Sternebewertung, Überschrift, Text, Datum und gegebenenfalls der Hinweis „Verifiziert“ (siehe unten). Ihre E-Mail-Adresse wird nicht veröffentlicht. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können — schreiben Sie uns dazu einfach, dann nehmen wir die Bewertung wieder von der Seite.
Ihre E-Mail-Adresse nutzen wir für Rückfragen und gleichen sie mit unseren Bestellungen ab: Finden wir unter dieser Adresse einen Kauf des Kissens, erhält Ihre Bewertung den Hinweis „Verifiziert“. Rechtsgrundlage für diesen Abgleich ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt darin, Bewertungen aus echten Käufen kenntlich zu machen.
Jede eingereichte Bewertung prüft der Spamschutz Akismet, ein Dienst von Automattic (siehe Abschnitt 4), der bei WordPress.com fest eingebaut ist. Dafür werden Ihre Angaben aus dem Formular zusammen mit Ihrer IP-Adresse, Ihrer Browserkennung, der verweisenden Seite und weiteren technischen Angaben, die Ihr Browser übermittelt, an Akismet gesendet. Eine Kopie Ihrer Angaben aus dem Formular mit Ihrer IP-Adresse und Ihrer Browserkennung legt das Akismet-Plugin außerdem zu Ihrer Bewertung in der Datenbank unseres Shops ab und löscht diese Kopie dort nach etwa 15 Tagen. Bei Akismet selbst wird der größte Teil der Spam-Daten nach Angaben von Automattic nach zwei Wochen bis 90 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz vor Spam und Missbrauch.
Bewertungen aus unserem bisherigen Shopsystem haben wir mit Vorname, Sternebewertung, Überschrift, Text, Datum und gegebenenfalls Bild übernommen; E-Mail-Adressen wurden dabei nicht übertragen. Den Hinweis „Verifiziert“ haben wir für diese Bewertungen aus dem bisherigen Shopsystem übernommen.
15. NEWSLETTER
Wenn Sie unseren Newsletter abonnieren, verwenden wir das Double-Opt-in-Verfahren: Nach der Anmeldung erhalten Sie eine E-Mail mit einem Bestätigungslink. Er führt auf eine Seite unseres Shops, auf der Sie die Anmeldung mit der Schaltfläche „Anmeldung bestätigen“ abschließen. Erst dann nehmen wir Sie in den Verteiler auf.
Ihre Anmeldung speichern wir in der Datenbank unseres Shops (siehe Abschnitt 4); einen externen Newsletter-Dienst setzen wir nicht ein. Die Bestätigungs-E-Mail und den Newsletter versenden wir über unser E-Mail-Postfach bei IONOS (siehe Abschnitt 5). Wir speichern Ihre E-Mail-Adresse, die Seite, auf der Sie sich angemeldet haben, sowie Datum und Uhrzeit von Anmeldung, Versand der Bestätigungs-E-Mail und Bestätigung. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Sie können den Newsletter jederzeit abbestellen: über den Abmeldelink, den schon die Bestätigungs-E-Mail und danach jede Newsletter-E-Mail enthält, und die Schaltfläche „Abmelden“ auf der Seite, zu der er führt, oder per Nachricht an uns. Danach löschen wir Ihre Adresse aus dem Verteiler. Bestätigen Sie Ihre Anmeldung nicht, löschen wir sie nach 30 Tagen.
16. COOKIES UND EINWILLIGUNGSVERWALTUNG
Wir verwenden Cookies. Technisch notwendige Cookies — etwa für den Warenkorb und den Bestellvorgang — setzen wir auf Grundlage von § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung ein.
Dazu gehören die Warenkorb-Cookies von WooCommerce (wp_woocommerce_session_ mit einer Laufzeit von zwei Tagen sowie woocommerce_items_in_cart und woocommerce_cart_hash für die Dauer der Sitzung), die Anmelde-Cookies von WordPress, wenn Sie sich in Ihr Kundenkonto einloggen, und die Speicherung Ihrer Auswahl im Einwilligungs-Tool. Die Kasse legt außerdem eine Kopie Ihres Warenkorbs im lokalen Speicher Ihres Browsers (Local Storage) ab, damit sie beim nächsten Aufruf schneller angezeigt wird. Diese Kopie enthält neben den Artikeln auch die Kontakt- und Adressangaben, die Sie in der Kasse eingeben, etwa Name, Anschrift, E-Mail-Adresse und gegebenenfalls Telefonnummer. Sie wird bei jeder Änderung Ihres Warenkorbs aktualisiert, liegt nur in Ihrem Browser und hat kein festes Ablaufdatum. Nach Abschluss einer Bestellung wird sie auf der Bestellbestätigungsseite aus Ihrem Browser gelöscht; brechen Sie die Kasse ab, bleibt sie bestehen, bis Sie sie selbst löschen. Sie können sie jederzeit löschen, indem Sie in Ihrem Browser die gespeicherten Websitedaten von sleepmoon.de löschen. Die damit verbundene Verarbeitung Ihrer Daten stützen wir auf Art. 6 Abs. 1 lit. b DSGVO, soweit sie für Warenkorb, Bestellung und Kundenkonto nötig ist, im Übrigen auf Art. 6 Abs. 1 lit. f DSGVO.
Zudem legt die Kasse im lokalen Speicher ein Sicherheitstoken für Warenkorb- und Bestellanfragen an unseren Shop (storeApiNonce) und eine leere Liste ausgeblendeter Hinweise von WooCommerce (wc-blocks_dismissed_incompatible_extensions_notices) ab. Diese Einträge bleiben in Ihrem Browser; nur das
Sicherheitstoken sendet Ihr Browser bei solchen Anfragen an unseren Shop mit. Sie haben kein festes Ablaufdatum und bleiben bestehen, bis Sie die gespeicherten Websitedaten von sleepmoon.de löschen. Die Einträge sind für den Bestellvorgang technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); soweit dabei personenbezogene Daten verarbeitet werden, ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO.
Außerdem kann WordPress.com (siehe Abschnitt 4) vor dem Aufruf einer Seite automatisch prüfen, ob die Anfrage von einem Browser kommt, und setzt dafür die Cookies _hcc (Laufzeit 30 Sekunden) und _hcp (Laufzeit eine Stunde); beide enthalten Ihre IP-Adresse und einen Zeitstempel. Sie schützen unseren Shop vor automatisierten Zugriffen und sind dafür technisch erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im Schutz des Shops vor Missbrauch und Überlastung.
Alle übrigen Cookies und vergleichbaren Techniken, insbesondere für Statistik (Abschnitt 17) und Marketing (Abschnitt 18), setzen wir erst nach Ihrer ausdrücklichen Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO ein. Ihre Einwilligung können Sie jederzeit über den Link „Cookie-Einstellungen“ am Ende jeder Seite ändern oder widerrufen.
Zur Verwaltung Ihrer Einwilligungen setzen wir das WordPress-Plugin Real Cookie Banner der devowl.io GmbH, Tannet 12, 94539 Grafling, Deutschland, ein. Das Plugin läuft in unserem Shop. Ihre Entscheidung dokumentieren wir in der Datenbank unseres Shops, unter anderem mit einer zufälligen Kennung, Ihrer Auswahl, der Schaltfläche, die Sie angeklickt haben, der Größe Ihres Browserfensters, der Seite, auf der Sie Ihre Entscheidung getroffen haben, und Ihrer gekürzten IP-Adresse, die nur als Hashwert gespeichert wird. Nach Angaben von devowl.io werden diese Einwilligungsdaten nicht an devowl.io übertragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO (Nachweis der Einwilligung). Die Nachweise bewahren wir auf, solange wir Ihre Einwilligung nachweisen können müssen.
17. BESUCHERSTATISTIK (JETPACK STATS)
Wenn Sie in unserem Einwilligungs-Tool in die Kategorie Statistik einwilligen, nutzen wir die Besucherstatistik Jetpack Stats von Automattic (siehe Abschnitt 4). Jetpack Stats zählt Seitenaufrufe, Videowiedergaben und Klicks auf Links zu anderen Websites, erfasst verweisende Seiten und Suchbegriffe und ordnet Besuche einem Land, einer Region und einer Stadt zu.
Dafür werden Ihre IP-Adresse, Ihre Browserkennung (User-Agent), die aufgerufene und die verweisende Seite, der Zeitpunkt, die Ladezeit der Seite (Zeit bis zur ersten Anzeige von Inhalten), Ihre Browsersprache und ein Ländercode an Server von Automattic (stats.wp.com und pixel.wp.com) übermittelt, und falls Sie bei WordPress.com angemeldet sind, auch Ihre Nutzerkennung und Ihr Nutzername bei WordPress.com. Jetpack Stats setzt keine Cookies und legt nichts im lokalen Speicher Ihres Browsers ab; das Skript liest aber in Ihrem Browser die verweisende Seite und die Ladezeit der Seite aus. Die Protokolle mit diesen Angaben bewahrt Automattic nach eigenen Angaben 28 Tage auf. Ohne Ihre Einwilligung laden wir Jetpack Stats nicht.
Rechtsgrundlage ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit über die Cookie-Einstellungen widerrufen können (siehe Abschnitt 16).
Weitere Informationen: https://wordpress.com/support/stats/
18. META-PIXEL, CONVERSIONS API UND WERBUNG BEI FACEBOOK UND INSTAGRAM
Wenn Sie in unserem Einwilligungs-Tool einwilligen, setzen wir das Besucheraktions-Pixel (Meta-Pixel) und die Conversions API der Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland ein. Damit erfassen wir bei allen Besucherinnen und Besuchern, die eingewilligt haben — gleich, ob sie über eine unserer Werbeanzeigen zu uns kommen oder nicht —, welche Seiten und Produkte sie aufrufen, was sie in den Warenkorb legen, ob sie den Bestellvorgang beginnen und ob sie kaufen. Diese Ereignisse nutzen wir, um unsere Werbeanzeigen bei Facebook und Instagram auszuwerten und sie auf passende Zielgruppen auszurichten, auch auf Personen, die unseren Shop bereits besucht haben.
Das Pixel lädt ein Skript von Meta in Ihren Browser. Dieses Skript sendet die Ereignisse aus Ihrem Browser an Meta, zusammen mit Ihrer IP-Adresse, Ihrer Browserkennung (User-Agent), der aufgerufenen Seite (bei Suchergebnissen samt Suchbegriff), der verweisenden Seite, der Größe Ihres Bildschirms, Ihrer Zeitzone, der Ladezeit der Seite und den Kennungen aus den Meta-Cookies. Außerdem werden Cookies von Meta (etwa _fbp und _fbc) gesetzt, teils durch dieses Skript, teils durch unseren Server. Das Skript legt zudem Einträge im lokalen Speicher Ihres Browsers (Local Storage) an: bei jedem Besuch einen Vermerk, ob Sie direkt, über Facebook, Instagram oder eine andere Website zu uns gekommen sind, samt Zeitpunkt (lastExternalReferrer), und wenn Sie über Facebook oder Instagram zu uns kommen, die Klick-Kennung (etwa multiFbc). Über die Conversions API übermittelt zusätzlich unser Server Ereignisse direkt an Meta: den Aufruf von Seiten und Produkten, das Hinzufügen zum Warenkorb, den Beginn des Bestellvorgangs und den Kauf. Übertragen werden dabei Ihre IP-Adresse, Ihre Browserkennung (User-Agent), die Kennungen aus den Meta-Cookies, die aufgerufene Seite (bei Suchergebnissen samt Suchbegriff) und die verweisende Seite sowie Angaben zu Produkten, Warenkorb und Bestellung (Artikel, Wert, Währung, Bestellnummer). Ihren Namen, Ihre E-Mail-Adresse und andere Kontaktdaten übermitteln wir nicht an Meta. Ohne Ihre Einwilligung laden wir das Pixel nicht und übermitteln keine Ereignisse über die Conversions API.
Soweit Meta die Daten für eigene Zwecke nutzt, etwa um Werbung auszurichten, sind wir und Meta für die Erhebung der Daten und ihre Übermittlung an Meta gemeinsam Verantwortliche nach Art. 26 DSGVO. Für die weitere Verarbeitung nach der Übermittlung ist Meta allein verantwortlich; Anfragen zu den bei Meta gespeicherten Daten können Sie direkt an Meta richten. Das Wesentliche der Vereinbarung finden Sie unter https://www.facebook.com/legal/controller_addendum
Soweit Meta die Ereignisse für uns abgleicht und daraus Messungen und Auswertungen zu unserer Werbung erstellt, handelt Meta nach den Nutzungsbedingungen für Meta-Business-Tools als unser Auftragsverarbeiter.
Rechtsgrundlage ist Ihre Einwilligung nach § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit über die Cookie-Einstellungen widerrufen können (siehe Abschnitt 16). Eine Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework, nach dem die Meta Platforms, Inc. zertifiziert ist.
Weitere Informationen: https://www.facebook.com/privacy/policy Nutzungsbedingungen für Meta-Business-Tools: https://www.facebook.com/legal/terms/businesstools
19. IHRE RECHTE
Sie haben uns gegenüber folgende Rechte:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Ausübung genügt eine Nachricht an support@sleepmoon.de.
20. WIDERSPRUCHSRECHT NACH ART. 21 DSGVO
Verarbeiten wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen), können Sie dieser Verarbeitung aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten Ihre Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Für Ihren Widerspruch genügt eine Nachricht an support@sleepmoon.de.
21. BESCHWERDERECHT BEI DER AUFSICHTSBEHÖRDE
Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Für uns zuständig ist der Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.
22. ÄNDERUNGEN DIESER DATENSCHUTZERKLÄRUNG
Wir passen diese Datenschutzerklärung an, sobald sich unsere Verarbeitungen oder die Rechtslage ändern. Es gilt jeweils die auf dieser Seite abrufbare Fassung.
Stand: September 2026