Datenschutzerklärung
mikagroenewold.de · Konfiguratoren · Bestellungen
Diese Erklärung beschreibt, welche personenbezogenen Daten beim Besuch dieser Website, bei Bestellungen über die Konfiguratoren und bei Aufträgen verarbeitet werden, wozu, auf welcher Rechtsgrundlage und wie lange. Kurz gesagt: Ich verarbeite nur, was für den Betrieb der Seite und die Abwicklung deines Auftrags nötig ist. Es gibt keine Werbedienste und keine Weitergabe zu fremden Zwecken; gezählt wird nur, wenn du ausdrücklich zustimmst (Abschnitt 7a).
1. Verantwortlicher
c/o POSTFLEX PFX-525-513
Emsdettener Straße 10
48268 Greven
Deutschland
E-Mail: kontakt@mikagroenewold.de
Kontaktformular: Nachricht schreiben
Einen Datenschutzbeauftragten muss ich nicht benennen; für alle Fragen zum Datenschutz erreichst du mich direkt unter der genannten Adresse.
2. Aufruf der Seite und Server-Protokolle
Beim Aufruf werden vom Webserver Protokolldaten gespeichert: IP-Adresse, Zeitpunkt, angeforderte Seite, übertragene Datenmenge, Statuscode sowie Browser- und Betriebssystemkennung. Diese Daten fallen technisch an, um die Seite auszuliefern und Störungen oder Angriffe nachvollziehen zu können. Sie werden nicht ausgewertet, nicht mit anderen Quellen zusammengeführt und nach spätestens 14 Tagen automatisch gelöscht.
Die Verbindung ist per TLS verschlüsselt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und fehlerfreien Betrieb der Seite.
3. Hosting und E-Mail
Die Website, die Konfiguratoren und mein E-Mail-Postfach laufen auf einem von mir gemieteten und selbst verwalteten Server der netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe. Der Serverstandort liegt in Deutschland. netcup hat keinen inhaltlichen Zugriff auf die Daten; für den Betrieb des Servers besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.
netcup gehört zur Anexia-Unternehmensgruppe und setzt dafür folgende Unterauftragsverarbeiter ein: Anexia Holding GmbH und Anexia Cloud Solutions GmbH, Feldkirchner Straße 140, 9020 Klagenfurt, Österreich, sowie Anexia Cloud Solutions GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe. Alle liegen innerhalb der EU; eine Übermittlung in ein Drittland findet dabei nicht statt.
Bestellungen, hochgeladene Dateien, Rechnungen und Zahlungsstatus werden auf diesem Server außerhalb des öffentlich erreichbaren Webverzeichnisses gespeichert. E-Mails, die du mir schreibst oder die ich dir schicke, liegen ebenfalls dort.
4. Namensauflösung (DNS)
Die DNS-Verwaltung der Domain liegt bei der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Dabei fallen Anfragedaten deines Netzbetreibers oder DNS-Resolvers an, bevor die Verbindung zu meinem Server aufgebaut wird. Der Seitenaufruf selbst läuft nicht über Cloudflare; die Domain zeigt unmittelbar auf meinen Server. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (zuverlässige Erreichbarkeit der Domain).
5. Kontaktformular
Wer das Kontaktformular nutzt, übermittelt Name, E-Mail-Adresse und den Nachrichtentext. Zusammen damit wird deine IP-Adresse und der Zeitpunkt der Nachricht vermerkt, damit ich Missbrauch des Formulars nachvollziehen kann (Art. 6 Abs. 1 lit. f DSGVO). Diese Angaben werden per E-Mail an mein Postfach zugestellt und dort gespeichert, solange es zur Bearbeitung nötig ist. Spätestens sechs Monate nach Erledigung lösche ich die Nachricht, sofern daraus kein Auftrag entstanden ist und keine gesetzlichen Aufbewahrungsfristen entgegenstehen.
Zur Begrenzung von Massenversand wird für 60 Sekunden ein Prüfwert deiner IP-Adresse gespeichert (HMAC-SHA-256 mit einem geheimen Schlüssel, der nur auf meinem Server liegt). Ohne diesen Schlüssel lässt sich die Adresse aus dem Wert nicht ermitteln. Der Eintrag wird nach Ablauf gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Anfragen zu Leistungen, sonst Art. 6 Abs. 1 lit. f DSGVO (Beantwortung der Anfrage). Die Angabe der Daten ist freiwillig; ohne sie kann ich die Anfrage aber nicht beantworten.
6. Konfiguratoren und Bestellungen
Über die Konfiguratoren (3D-Karten, Kerzenformen, Griffe, Organizer) stellst du ein Teil zusammen und bestellst es. Dabei verarbeite ich:
- Name und E-Mail-Adresse sowie eine optionale Anmerkung;
- bei Versand deine Lieferanschrift (Straße, Postleitzahl, Ort, Land);
- die Konfiguration des Teils (Maße, Material, Farbe, Stückzahl, Optionen) und den daraus berechneten Preis;
- bei Kerzenformen nach eigener Vorlage eine hochgeladene Datei (3D-Modell, STL);
- bei 3D-Karten die gewählten Koordinaten des Kartenmittelpunkts, den Ausschnitt und eine optionale Beschriftung;
- eine von mir vergebene Kennung, den Zeitpunkt der Bestellung und deine IP-Adresse zu diesem Zeitpunkt, als Nachweis der Bestellung und zur Abwehr von Missbrauch;
- deine Bestätigung, dass ich die Angaben zur Bearbeitung speichern darf, und bei Dateikäufen deine Erklärung zum Widerrufsrecht.
Die Bestellung wird in einem geschützten Verzeichnis auf meinem Server abgelegt. Du erhältst eine automatische Bestellbestätigung mit Zahlungslink per E-Mail, ich erhalte ein Datenblatt der Bestellung. Die Berechnung des Preises findet im Browser und auf meinem Server statt; es werden dafür keine Daten an Dritte übermittelt.
Koordinaten bei 3D-Karten können eine Wohnadresse verraten. Ich verwende sie ausschließlich zur Herstellung deiner Karte, gebe sie nicht weiter und lösche sie mit den übrigen Auftragsdaten (siehe Abschnitt 12). Zur Herstellung rufe ich die Straßendaten des gewählten Ausschnitts einmalig von der Overpass-API der OpenStreetMap-Community ab; dabei übermittelt mein Server die Koordinaten des Ausschnitts, nicht deinen Namen.
Zur Begrenzung von Massenbestellungen wird für 60 Sekunden ein Prüfwert deiner IP-Adresse gespeichert (HMAC-SHA-256 mit geheimem Schlüssel, siehe Abschnitt 5); der Eintrag wird nach Ablauf gelöscht. Damit die Bestätigungsmail nicht als Werkzeug missbraucht werden kann, um Fremde mit Nachrichten von meiner Domain zu überschütten, zähle ich außerdem, wie viele Bestellungen an einem Tag auf dieselbe E-Mail-Adresse eingehen (höchstens drei). Auch dafür wird nur ein Prüfwert derselben Art gespeichert, nicht die Adresse. Die Rechtsgrundlage für die Verarbeitung der Bestellung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und Vertragserfüllung), für die Speicherung der IP-Adresse und die Missbrauchsbremse Art. 6 Abs. 1 lit. f DSGVO.
6a. Kartenanzeige und Ortssuche (OpenStreetMap)
Im Konfigurator für 3D-Karten wählst du den Ort auf einer Karte. Die Kartenkacheln, die Ortssuche (Nominatim) und die Vorschau des Straßennetzes (Overpass-API) kommen von Servern der OpenStreetMap Foundation, St John's Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich, beziehungsweise der OpenStreetMap-Community. Dabei werden deine IP-Adresse, der angezeigte Kartenausschnitt und dein Suchtext an diese Server übertragen.
Das geschieht erst nach deinem Klick auf „Karte laden“. Vorher wird nichts von OpenStreetMap geladen. Deine Entscheidung merke ich mir nur für die Dauer deines Besuchs im Browser (sessionStorage); beim nächsten Besuch frage ich wieder. Dieser Eintrag enthält keine Daten über dich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission. Datenschutzhinweise: osmfoundation.org/wiki/Privacy_Policy.
7. Schutz vor automatisierten Abrufen (Cloudflare Turnstile)
Um Kontaktformular und Konfiguratoren vor massenhaft versendeten Nachrichten zu schützen, nutze ich Turnstile der Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Dabei werden IP-Adresse und technische Angaben zum Browser an Cloudflare übertragen, und im Browser wird ein technischer Wert gespeichert.
Das geschieht ausschließlich nach ausdrücklicher Einwilligung. Vor dem Klick auf „Einverstanden“ wird nichts von Cloudflare geladen und nichts dorthin übertragen. Deine Entscheidung merke ich mir nur für die Dauer deines Besuchs im Browser (sessionStorage), damit du sie nicht auf jeder Seite erneut treffen musst; beim nächsten Besuch frage ich wieder. Dieser Eintrag enthält keine Daten über dich.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Die Einwilligung lässt sich jederzeit mit einem Klick widerrufen — der Knopf unten in diesem Abschnitt setzt sie für Turnstile und für die Karte zurück; ebenso wirkt das Schließen des Browser-Tabs. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt. Die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln; Cloudflare ist zudem unter dem EU-US Data Privacy Framework zertifiziert.
Deine Einwilligungen gelten nur für diesen Besuch.
Das setzt Turnstile, Karte und die Reichweitenmessung aus Abschnitt 7a zurück.
7a. Reichweitenmessung (Open Analytics)
Damit ich sehe, welche Seiten überhaupt gebraucht werden und wo jemand abbricht, zähle ich Seitenaufrufe mit Open Analytics. Die Software läuft auf meinem eigenen Server in Deutschland (metrics.mikagroenewold.de, derselbe Rechner wie diese Seite). Es ist kein fremder Dienst beteiligt: Es gibt keinen Auftragsverarbeiter, keine Weitergabe und keine Übermittlung in ein Drittland.
Das geschieht ausschließlich nach ausdrücklicher Einwilligung. Vor dem Klick auf „Einverstanden“ in der Leiste unten links wird das Zählskript nicht einmal geladen, und es wird nichts gemessen. Wählst du „Nur das Nötige“ oder entscheidest du gar nichts, bleibt es dabei. Die Signale „Do Not Track“ und „Global Privacy Control“ deines Browsers werden zusätzlich beachtet: Stehen sie an, wird auch nach einer Einwilligung nicht gezählt.
Gemessen werden, wenn du zustimmst:
- aufgerufene Seite, Zeitpunkt, Verweildauer und von welcher Seite du gekommen bist (Verweisquelle, Kampagnenparameter in der Adresse)
- Gerätetyp, Browser, Betriebssystem, Bildschirmgröße und Sprache
- Land und Stadt, abgeleitet aus deiner IP-Adresse
- Ladezeiten der Seite (sogenannte Web Vitals)
- einzelne benannte Klicks, die ich wissen will — etwa „Konfigurator geöffnet“, „Produktkachel angeklickt“ oder „Kontaktformular abgeschickt“. Es wird der Name des Ereignisses gespeichert, nicht der Inhalt, den du eingibst
Deine IP-Adresse wird nicht gespeichert. Aus ihr und der Browserkennung wird ein Prüfwert gebildet, dessen geheimer Zusatz sich jede Nacht ändert. Damit lassen sich Aufrufe innerhalb eines Tages als „derselbe Besuch“ zusammenfassen, über den Tag hinaus aber nicht mehr — am nächsten Tag ist derselbe Mensch ein neuer, nicht zuordenbarer Wert. Die Zuordnung von Land und Stadt geschieht auf meinem Server gegen eine dort gespeicherte Datenbank; es wird dafür nichts abgefragt und nichts übertragen. (Ortsdaten: IP Geolocation by DB-IP, CC BY 4.0.)
Cookies setze ich dafür nicht. Nach deiner Zustimmung legt das Zählwerk zwei technische Einträge im Speicher deines Browsers ab: einen für die Einwilligung selbst und einen, der die Aufrufe eines Besuchs zusammenhält. Beide enthalten keine Angaben über dich. Der Sitzungseintrag verschwindet mit dem Schließen des Tabs; der Eintrag zur Einwilligung wird spätestens beim nächsten Besuch entfernt, wenn du dann nicht erneut zustimmst.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 25 Abs. 1 TDDDG. Die Einwilligung kannst du jederzeit widerrufen — mit dem Knopf im vorigen Abschnitt, der auch die Messung zurücksetzt, oder indem du den Browser-Tab schließt. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
Die einzelnen Aufrufe lösche ich automatisch nach 14 Tagen. Was bleibt, sind zusammengefasste Zahlen je Tag und Stunde — etwa „am 3. März 40 Aufrufe der Kartenseite aus Deutschland“. Aus ihnen lässt sich kein einzelner Besuch mehr herauslesen.
8. Prüfung, Freigabe und Lieferung
Nach Zahlungseingang prüfe ich die Bestellung und gebe sie frei oder storniere sie. Dabei verarbeite ich die Bestelldaten aus Abschnitt 6, den Zahlungsstatus und den E-Mail-Verkehr zum Auftrag. Bei Dienstleistungen kommen die Angaben aus deiner Anfrage und dem Angebot hinzu, gegebenenfalls eine Telefonnummer für Rückfragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Für den Versand gebe ich Name und Lieferanschrift an das Versandunternehmen weiter, in der Regel die DHL Paket GmbH, Sträßchensweg 10, 53113 Bonn. Eine E-Mail-Adresse oder Telefonnummer gebe ich nur weiter, wenn du das zur Paketankündigung wünschst.
9. Zahlungsdienstleister
Zahlungen laufen nicht über meine Server. Über den Zahlungslink wirst du auf die Seite eines Zahlungsdienstleisters geleitet, der die Zahlungsdaten (etwa Kartennummer oder Kontoverbindung) selbst und in eigener Verantwortung verarbeitet. Ich erhalte davon nur die Bestätigung, den Betrag, den Zeitpunkt und eine Transaktionsnummer. An den Dienstleister übermittle ich Betrag und Verwendungszweck mit der Kennung deiner Bestellung sowie, soweit für die Zahlung erforderlich, deinen Namen und deine E-Mail-Adresse.
- Mollie: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande. Über Mollie kannst du per Kreditkarte, PayPal, Überweisung oder Pay by Bank zahlen. Datenschutzhinweise: mollie.com/de/privacy.
- PayPal: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg. Gilt bei Zahlung über einen PayPal-Zahlungslink oder die PayPal-Kasse. Datenschutzhinweise: paypal.com/de/legalhub/privacy-full.
- Überweisung auf mein Geschäftskonto bei Dienstleistungen: Dabei erhalte ich die Daten deiner Überweisung von meiner Bank.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Zahlungsdienstleister führen zur Betrugsprävention eigene Prüfungen durch; dafür sind sie selbst verantwortlich.
10. Bereitstellung digitaler Dateien
Kaufst du eine Druckdatei, schicke ich dir nach Freigabe einen persönlichen, signierten Download-Link. Beim Abruf werden Kennung, Zeitpunkt, IP-Adresse und die Anzahl der Abrufe protokolliert, um die vereinbarte Begrenzung (14 Tage, höchstens fünf Abrufe) durchzusetzen und Missbrauch des Links erkennen zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO.
11. Rechnungen und Buchführung
Zu jedem Auftrag erstelle ich eine Rechnung mit Name, Anschrift, Leistung, Betrag und Zahlungsstatus. Rechnungen und die übrigen Buchungsbelege bewahre ich nach § 147 Abs. 3 AO und § 14b Abs. 1 UStG acht Jahre auf; die Bücher und Aufzeichnungen selbst, zu denen auch das Rechnungsjournal gehört, zehn Jahre, Geschäftsbriefe sechs Jahre. Solange darf ich sie nicht löschen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO.
Für die Buchführung und die Steuermeldungen nutze ich die Anwendung Accountable der Accountable SA, Square Victoria Régina 1, 1210 Saint-Josse-ten-Noode, Brüssel, Belgien. Dorthin gelangen die Angaben, die auf einem Beleg stehen: Name, Anschrift, Leistung und Betrag. Accountable verarbeitet sie ausschließlich für mich und nach meinen Weisungen; ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO liegt vor. Der Sitz liegt in der EU, eine Übermittlung in ein Drittland findet nicht statt.
Für die Steuererklärung übermittle ich zusammengefasste Umsatzzahlen an das Finanzamt; einzelne Kundendaten sind darin nicht enthalten, außer das Finanzamt fordert Belege an.
11a. Geschäftspost
Meine Geschäftsanschrift ist eine Serviceadresse der Postflex GmbH, Emsdettener Straße 10, 48268 Greven. Post, die du dorthin schickst — etwa eine Widerrufserklärung, eine Rücksendung oder ein Brief — wird von Postflex entgegengenommen und an mich weitergeleitet. Postflex verarbeitet dabei Absender, Anschrift und, je nach Versandart, den Inhalt der Sendung. Das geschieht ausschließlich für mich und nach meinen Weisungen; ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO liegt vor. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei Post zu einem Auftrag, sonst Art. 6 Abs. 1 lit. f DSGVO (Erreichbarkeit des Unternehmens ohne Offenlegung meiner Privatanschrift).
12. Speicherdauer im Überblick
| Daten | Löschung |
|---|---|
| Server-Protokolle | automatisch nach 14 Tagen |
| Prüfwerte der IP-Adresse (Missbrauchsbremsen) | 60 Sekunden, danach automatisch gelöscht |
| Prüfwert der E-Mail-Adresse (höchstens drei Bestellungen je Adresse und Tag) | am Ende des Tages wirkungslos, spätestens nach 48 Stunden gelöscht |
| Kontaktformular-Nachrichten | spätestens 6 Monate nach Erledigung |
| Bestellungen ohne Zahlung oder mit Stornierung, inklusive hochgeladener Dateien | spätestens 6 Monate nach der letzten Kommunikation |
| Hochgeladene Dateien, Konfiguration und IP-Adresse zu ausgeführten Aufträgen | 12 Monate nach Lieferung (für Nachbestellungen und Gewährleistung), danach gelöscht |
| Rechnungen, Auftragsdaten, Zahlungsbelege | 8 Jahre (gesetzliche Aufbewahrungspflicht) |
| Rechnungsjournal und sonstige Aufzeichnungen der Buchführung | 10 Jahre (gesetzliche Aufbewahrungspflicht) |
| Download-Protokoll | spätestens 12 Monate nach dem letzten Abruf |
| Einzelne Seitenaufrufe der Reichweitenmessung (nur nach Einwilligung) | automatisch nach 14 Tagen |
| Daraus zusammengefasste Zahlen je Tag und Stunde (ohne Bezug zu einzelnen Besuchen) | bleiben dauerhaft |
| Einwilligungen Turnstile, Karte und Reichweitenmessung, Bestätigung des Datenschutzhinweises (sessionStorage) | automatisch mit dem Schließen des Browser-Tabs |
13. Deine Rechte
Du kannst Auskunft über die zu deiner Person gespeicherten Daten verlangen (Art. 15 DSGVO), deren Berichtigung (Art. 16), Löschung (Art. 17) oder Einschränkung der Verarbeitung (Art. 18) sowie die Übertragung der Daten, die du mir bereitgestellt hast, in einem gängigen Format (Art. 20). Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Widerspruchsrecht (Art. 21 DSGVO): Soweit ich Daten auf Grundlage eines berechtigten Interesses verarbeite, kannst du der Verarbeitung aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Ich verarbeite die Daten dann nicht mehr, es sei denn, ich kann zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Für alle Anliegen genügt eine E-Mail an kontakt@mikagroenewold.de.
Unabhängig davon steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, etwa der deines Wohnsitzes. Für mich zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, lda.bayern.de.
Die Bereitstellung deiner Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Ohne Name, E-Mail-Adresse und, bei Versand, Lieferanschrift kann ich eine Bestellung aber nicht ausführen. Eine automatisierte Entscheidungsfindung einschließlich Profiling findet nicht statt.
14. Was nicht stattfindet
- keine fremden Analysedienste: gezählt wird nur mit meiner eigenen Software auf meinem eigenen Server, nur nach deiner Einwilligung (Abschnitt 7a) — und es geht dabei nichts an Dritte
- keine Werbenetzwerke, keine Profilbildung, keine Wiedererkennung über mehrere Tage oder über andere Webseiten hinweg
- keine Cookies: von mir selbst kommt kein einziger Cookie. Die Einträge, die ich im Browser anlege, sind deine Entscheidungen zu Turnstile, zur Karte und zur Reichweitenmessung, das Wegklicken des Hinweises unten links und — nach Zustimmung — die Sitzungskennung der Zählung. Sie gelten für diesen Besuch. Erst wenn du Turnstile zustimmst, kann Cloudflare zusätzlich einen eigenen technischen Eintrag setzen
- keine eingebetteten Schriften, Videos oder Skripte von Dritten, außer Turnstile und OpenStreetMap jeweils nach Einwilligung
- keine Weitergabe oder Verkauf von Daten zu fremden Zwecken
- kein Newsletter, keine unaufgeforderte Werbung per E-Mail
15. Änderungen
Ich passe diese Erklärung an, wenn sich die Website, die Abläufe oder die Rechtslage ändern. Die aktuelle Fassung findest du immer unter mikagroenewold.de/datenschutz.html.
Stand: September 2026
