Datenschutz
Datenschutzerklärung
Stand: 28. September 2026
Verantwortliche
Verantwortlich für die Verarbeitung Ihrer personenbezogenen Daten ist: Suzan Menderes, Aurelis Atelier, Sonnenweg 22, 96120 Bischberg, Deutschland. Telefon: +49 174 7911330 · E-Mail: info@gravur-aurelis.com
Eine Datenschutzbeauftragte oder einen Datenschutzbeauftragten haben wir nicht benannt, weil keine gesetzliche Pflicht dazu besteht.
Ihre Rechte – das Wichtigste vorab
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und das Recht, eine Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3). Schreiben Sie uns dazu an info@gravur-aurelis.com.
Sie können sich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, www.lda.bayern.de.
Ihr Widerspruchsrecht (Art. 21 DSGVO)
Verarbeiten wir Ihre Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit widersprechen.
Aufruf der Website, Plattform und Auslieferung
Unsere Website wird auf der Plattform Lovable betrieben (Lovable Labs Incorporated, USA). Datenbank und Dateispeicher (Supabase) liegen in einem Rechenzentrum in Frankfurt am Main. Die Seiten werden über das Netzwerk von Cloudflare, Inc. (USA) ausgeliefert.
Beim Aufruf verarbeiten diese Dienste technisch notwendige Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Seite, Browser- und Geräteangaben. Wir brauchen diese Daten, um die Website sicher und stabil auszuliefern. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Protokolle werden nur so lange gespeichert, wie es für Betrieb und Sicherheit der Plattform nötig ist, in der Regel wenige Tage; eine feste Frist nennen die Anbieter nicht.
Lovable verarbeitet die Daten in unserem Auftrag (Art. 28 DSGVO) und setzt dafür weitere Dienstleister ein, für unseren Shop insbesondere Supabase (Datenbank und Anmeldung, EU), Cloudflare (Auslieferung) und Mailgun Technologies, Inc. (USA, Versand der Anmeldecodes, siehe unten). Die vollständige Liste der Unterauftragsverarbeiter von Lovable finden Sie unter trust.lovable.dev/subprocessors. Soweit Daten in die USA übermittelt werden, geschieht das bei Cloudflare und Mailgun auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (EU-U.S. Data Privacy Framework), bei Lovable auf Grundlage der EU-Standardvertragsklauseln.
Speicherung im Browser (keine Tracking-Cookies)
Wir setzen keine Analyse-, Tracking- oder Marketing-Cookies ein und binden keine Schriftarten von fremden Servern ein.
Damit Warenkorb, Entwürfe und Anmeldung funktionieren, speichern wir im lokalen Speicher Ihres Browsers (localStorage) eine Sitzungskennung. Diese Kennung legen wir erst an, wenn Sie im Gestalter einen Entwurf erzeugen, etwas in den Warenkorb legen oder einen Anmeldecode anfordern. Sie enthält keinen Namen und keine E-Mail-Adresse, solange Sie sich nicht anmelden. Eine Anmeldung bleibt höchstens 30 Tage bestehen.
Diese Speicherung ist unbedingt erforderlich, um den von Ihnen gewünschten Dienst bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Die anschließende Verarbeitung erfolgt zur Durchführung Ihrer Bestellung bzw. vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO).
Kundenkonto und Anmeldung per Code
Wenn Sie ein Kundenkonto anlegen oder sich anmelden, verarbeiten wir Ihre E-Mail-Adresse und senden Ihnen einen sechsstelligen Code (gültig 15 Minuten). Den Code versenden wir über den E-Mail-Dienst unserer Plattform Lovable, der dafür Mailgun Technologies, Inc. (USA) einsetzt. Im Konto speichern wir, was Sie selbst eintragen: Vorname, Nachname, freiwillig eine Telefonnummer (nur für Rückfragen zur Gravur), Adressen, außerdem Ihre Bestellungen und Entwürfe.
Rechtsgrundlage ist der Vertrag über die Nutzung des Kundenkontos (Art. 6 Abs. 1 lit. b DSGVO). Die Angabe der E-Mail-Adresse ist für das Konto erforderlich; alle anderen Angaben sind freiwillig. Sie können auch ohne Konto bestellen.
Zum Schutz Ihres Kontos speichern wir angeforderte Codes und Fehlversuche (Zeitpunkt, E-Mail-Adresse, Anzahl) und begrenzen die Zahl der Versuche. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit der Konten (Art. 6 Abs. 1 lit. f DSGVO). Diese Angaben löschen wir nach 24 Stunden, spätestens beim nächsten Anmeldevorgang im Shop; nach einer erfolgreichen Anmeldung sofort.
Ihr Konto löschen wir auf Ihre Anfrage an info@gravur-aurelis.com, spätestens innerhalb eines Monats. Bestelldaten bewahren wir danach nur auf, solange gesetzliche Pflichten es verlangen (siehe Speicherdauer).
Schutz vor automatisierten Anfragen (Cloudflare Turnstile)
Wenn Sie einen Anmeldecode anfordern, prüfen wir mit dem Dienst Turnstile von Cloudflare, Inc. (USA), ob die Anfrage von einem Menschen stammt. Dabei werden Ihre IP-Adresse, Browserangaben (User-Agent), technische Merkmale der Verbindung und die aufgerufene Seite an Cloudflare übermittelt. Das schützt Sie und uns davor, dass Unbekannte massenhaft Codes an fremde E-Mail-Adressen senden lassen. Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit des Anmeldeverfahrens (Art. 6 Abs. 1 lit. f DSGVO); der Zugriff auf Ihr Endgerät ist für die von Ihnen angeforderte Anmeldung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).
Cloudflare verarbeitet diese Daten in unserem Auftrag und nutzt sie zusätzlich als eigener Verantwortlicher, um die Bot-Erkennung zu verbessern (Datenschutzhinweise von Cloudflare zu Turnstile: www.cloudflare.com/turnstile-privacy-policy/). Die Übermittlung in die USA stützt sich auf das EU-U.S. Data Privacy Framework.
Gestalter und KI-Vorschau
Wenn Sie im Gestalter eine Vorschau erzeugen, übermitteln wir an unseren Dienstleister OpenAI (OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irland): ein Foto des gewählten Schmuckstücks, Ihren Gravurtext mit Schrift und, falls Sie eines hochladen, Ihr eigenes Foto. Name, E-Mail-Adresse oder Kundennummer übermitteln wir nicht. OpenAI erzeugt daraus das Vorschaubild und gibt es an uns zurück.
OpenAI verarbeitet die Daten in unserem Auftrag. Laut OpenAI werden Daten, die über die Programmierschnittstelle übermittelt werden, nicht zum Training von KI-Modellen verwendet. Zur Missbrauchserkennung speichert OpenAI sie bis zu 30 Tage. Dabei kann OpenAI die Daten auch in den USA verarbeiten; Grundlage dafür sind die EU-Standardvertragsklauseln.
Rechtsgrundlage ist die Durchführung vorvertraglicher Maßnahmen auf Ihre Anfrage (Art. 6 Abs. 1 lit. b DSGVO); soweit ein Foto andere Personen zeigt, unser und Ihr berechtigtes Interesse an der gewünschten Gravur (Art. 6 Abs. 1 lit. f DSGVO). Die Vorschau trifft keine Entscheidung über Sie: Jeden Entwurf prüft Suzan Menderes persönlich, bevor sie graviert. Eine automatisierte Entscheidung im Sinne von Art. 22 DSGVO findet nicht statt.
Fotos mit Personen: Bitte laden Sie Fotos von Personen nur hoch, wenn die abgebildeten Personen einverstanden sind.
Hochgeladene Fotos und Entwürfe
Ihre Entwürfe und hochgeladenen Fotos speichern wir in einem nicht öffentlichen Speicher. Zugriff haben nur Sie (über Ihre Sitzung bzw. Ihr Konto) und Suzan Menderes. Wir brauchen sie, um Ihr Schmuckstück zu gravieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Ihr hochgeladenes Originalfoto löschen wir 30 Tage nach dem Versand Ihrer Bestellung; gehört es zu keiner Bestellung, 30 Tage nach dem Hochladen. Entwürfe, aus denen keine Bestellung wird, löschen wir samt Vorschaubild 90 Tage nach ihrer Erstellung. Vorschaubilder zu Bestellungen bewahren wir mit den Bestelldaten auf (siehe Speicherdauer).
Bestellung, Versand und Rechnung
Für Ihre Bestellung verarbeiten wir: Name, E-Mail-Adresse, Lieferadresse, Bestellinhalt mit Gravurangaben, Preise, Zahlungsstatus. Rechtsgrundlagen sind die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und unsere gesetzlichen Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO).
Für den Versand geben wir Name und Lieferadresse an die Deutsche Post AG (DHL), Charles-de-Gaulle-Straße 20, 53113 Bonn, weiter (Art. 6 Abs. 1 lit. b DSGVO). Ihre E-Mail-Adresse und Ihre Telefonnummer geben wir nicht an den Versanddienstleister weiter.
Lassen Sie an eine andere Person liefern, zum Beispiel als Geschenk, verarbeiten wir auch deren Namen und Adresse, um die Bestellung zuzustellen (Art. 6 Abs. 1 lit. b und f DSGVO).
Zahlung über Stripe
Zahlungen wickelt der Zahlungsdienst Stripe ab, für uns als Händlerin die Stripe Payments Europe, Limited, Irland. Wir leiten Sie dafür zu einer Zahlungsseite von Stripe weiter. Stripe verarbeitet Ihre Zahlungsdaten, Ihre E-Mail-Adresse, den Betrag und Angaben zur Bestellung. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Sie können mit Kredit- oder Debitkarte, Apple Pay oder Google Pay bezahlen.
Stripe verarbeitet Daten auch als eigener Verantwortlicher, insbesondere zur Betrugserkennung und zur Erfüllung gesetzlicher Pflichten (z. B. Geldwäscheprävention). Dabei kann Stripe Daten an die Stripe, LLC in den USA übermitteln; Grundlage sind das EU-U.S. Data Privacy Framework und die EU-Standardvertragsklauseln. Näheres: stripe.com/de/privacy
E-Mails zu Bestellung, Widerruf und Kontakt
Eingangs- und Bestellbestätigungen, die Nachricht über die Freigabe Ihres Entwurfs, Bestätigungen der Online-Widerrufsfunktion und Nachrichten aus dem Kontaktformular versenden wir über den Dienst Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Resend speichert Inhalt und Zustellprotokolle der E-Mails in den USA und verarbeitet die Daten in unserem Auftrag. Die Übermittlung stützt sich auf das EU-U.S. Data Privacy Framework und die EU-Standardvertragsklauseln. Zum Nachweis des Versands speichern wir bei uns, an welche Adresse wir welche Nachricht wann gesendet haben.
Widerrufsfunktion: Nutzen Sie die Online-Widerrufsfunktion, verarbeiten wir Ihren Namen, die Bestellnummer (falls angegeben), Ihre E-Mail-Adresse und die betroffenen Artikel, um Ihren Widerruf entgegenzunehmen und den Eingang zu bestätigen. Rechtsgrundlage ist unsere gesetzliche Pflicht nach § 356a BGB (Art. 6 Abs. 1 lit. c DSGVO).
Kontaktformular: Schreiben Sie uns über das Kontaktformular, verarbeiten wir Ihren Namen, Ihre E-Mail-Adresse und Ihre Nachricht, um Ihre Anfrage zu beantworten. Die Nachricht wird per E-Mail an uns übermittelt und nicht in unserer Datenbank gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage mit einem Vertrag zusammenhängt, sonst unser berechtigtes Interesse an der Beantwortung (Art. 6 Abs. 1 lit. f DSGVO). Wir löschen die Anfrage, wenn sie erledigt ist und keine Aufbewahrungspflicht besteht.
Adressbuch im Kundenkonto (Daten anderer Personen)
Im Kundenkonto können Sie Adressen von Personen speichern, die Sie beschenken möchten (Name, Adresse oder Packstation, optional eine Bezeichnung wie „Oma“). Wir verarbeiten diese Daten, um Ihre Bestellungen an diese Personen zu liefern. Rechtsgrundlage ist unser berechtigtes Interesse und das Ihre, Geschenke bequem versenden zu können (Art. 6 Abs. 1 lit. f DSGVO). Wir erheben diese Daten nicht bei den Personen selbst; diese Information dient zugleich ihrer Unterrichtung nach Art. 14 DSGVO. Die Daten werden gelöscht, wenn Sie die Adresse oder Ihr Konto löschen.
Postleitzahl-Ergänzung: Wenn Sie eine Postleitzahl eingeben, schlagen wir den Ort vor. Das dafür nötige Verzeichnis liegt auf unserem eigenen Server; dabei werden keine Daten an Dritte übermittelt. Quelle: Postleitzahlen © OpenStreetMap-Mitwirkende, Lizenz ODbL 1.0 (über OpenPLZ).
Speicherdauer im Überblick
- Entwürfe ohne Bestellung, samt Vorschaubild
- 90 Tage nach Erstellung
- Hochgeladene Originalfotos
- 30 Tage nach Versand bzw. 30 Tage nach dem Hochladen, wenn keine Bestellung folgt
- Angeforderte Anmeldecodes und Fehlversuche
- nach 24 Stunden, spätestens beim nächsten Anmeldevorgang
- Kundenkonto
- auf Ihre Anfrage, spätestens innerhalb eines Monats
- Protokolle der Plattform beim Seitenaufruf
- so lange für Betrieb und Sicherheit nötig, in der Regel wenige Tage
- Rechnungen und Buchungsbelege (auch Bestell- und Zahlungsdaten)
- 8 Jahre ab Ende des Kalenderjahres
- Bestellbestätigungen, Versandnachweise der E-Mails und sonstige Geschäftskorrespondenz (auch Widerrufserklärungen)
- 6 Jahre ab Ende des Kalenderjahres; 8 Jahre, soweit sie zugleich als Rechnung oder Buchungsbeleg dienen
- Kontaktanfragen ohne Vertragsbezug
- nach Erledigung
Solange nur noch Aufbewahrungspflichten bestehen, sperren wir die Daten; sie werden dann nur noch dafür verwendet.
Übermittlung in Drittländer (Zusammenfassung)
Folgende Dienstleister verarbeiten Daten auch in den USA: Lovable (EU-Standardvertragsklauseln), Cloudflare und Mailgun (EU-U.S. Data Privacy Framework), Stripe und Resend (EU-U.S. Data Privacy Framework und EU-Standardvertragsklauseln), OpenAI (EU-Standardvertragsklauseln). Eine Kopie der Standardvertragsklauseln erhalten Sie auf Anfrage an info@gravur-aurelis.com.
Links zu anderen Diensten
Unsere Website verlinkt auf unser Profil bei Instagram. Erst wenn Sie den Link anklicken, werden Daten an Instagram (Meta Platforms Ireland Ltd.) übertragen. Es gelten dann die Datenschutzbestimmungen von Meta.
Pflicht zur Angabe
Für eine Bestellung benötigen wir Ihre E-Mail-Adresse, Ihren Namen und Ihre Lieferadresse; ohne diese Angaben können wir den Vertrag nicht schließen. Die Telefonnummer im Kundenkonto ist freiwillig. Für die Vorschau im Gestalter ist ein eigenes Foto nicht erforderlich.
