Datenschutzerklärung

Stand: 21. Mai 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze der Mitgliedstaaten sowie sonstiger datenschutzrechtlicher Bestimmungen ist:

Svenja Ziemer-Heyden & Anja Schell
Im Wiesengrunde 33
55593 Rüdesheim
Deutschland
Vertreten durch: Svenja Ziemer-Heyden und Anja Schell
Telefon: +49 (0)671-47842
E-Mail: post@kreuznaht.de
Website: www.kreuznaht.de

2. Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten benannt, da hierfür die gesetzlichen Voraussetzungen (insbesondere § 38 BDSG) nicht erfüllt sind. Bei Fragen zum Datenschutz wenden Sie sich bitte direkt an uns unter post@kreuznaht.de.

3. Allgemeine Hinweise zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzerinnen und Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten unserer Nutzerinnen und Nutzer erfolgt regelmäßig nur nach deren Einwilligung. Eine Ausnahme gilt in solchen Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.

Eine automatisierte Entscheidungsfindung einschließlich Profiling gemäß Art. 22 DSGVO findet nicht statt.

4. Hosting der Website (Auftragsverarbeitung nach Art. 28 DSGVO)

Wir betreiben diese Website auf der Infrastruktur der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland (nachfolgend „IONOS“). IONOS verarbeitet personenbezogene Daten ausschließlich im Auftrag und auf Weisung der Verantwortlichen auf Basis eines Vertrages zur Auftragsverarbeitung gemäß Art. 28 DSGVO; die Server stehen ausschließlich in Deutschland. Datenschutzhinweise des Hosters: www.ionos.de/terms-gtc/datenschutzerklaerung.

Beim Aufruf unserer Website erhebt unser Webserver automatisch technische Informationen, die Ihr Browser an uns übermittelt („Server-Logfiles“):

  • IP-Adresse
  • Datum und Uhrzeit des Zugriffs
  • Zeitzonendifferenz zur Greenwich Mean Time
  • aufgerufene URL und HTTP-Statuscode
  • übertragene Datenmenge
  • Referrer (Herkunfts-URL)
  • User-Agent (Browser, Betriebssystem, Version)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht in einer technisch fehlerfreien Darstellung und der Sicherheit unserer Systeme (Schutz vor missbräuchlicher Nutzung, Erkennung und Abwehr von Angriffen).

Speicherdauer: Die Logs werden nach 30 Tagen automatisch gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls (z. B. eines Angriffs) benötigt werden.

5. Cookies und vergleichbare Technologien

Wir verwenden ausschließlich technisch erforderliche Cookies im Sinne von § 25 Abs. 2 Nr. 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz; vormals TTDSG). Eine Einwilligung Ihrerseits ist nach § 25 Abs. 2 Nr. 2 TDDDG nicht erforderlich, da diese Cookies unbedingt erforderlich sind, damit wir Ihnen den von Ihnen ausdrücklich gewünschten Dienst (Online-Shop) zur Verfügung stellen können:

  • Sitzungs-Cookie (PHPSESSID): Erforderlich zur Anmeldung, zum Warenkorb und zum Bestellvorgang. Lebensdauer: bis Schließen des Browsers bzw. bis zum Logout. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung) bzw. lit. f DSGVO.
  • CSRF-Token: Schutz vor Cross-Site-Request-Forgery- Angriffen. Lebensdauer: bis Sitzungsende.

Marketing-Cookies, Tracking-Pixel, Drittanbieter-Werbe-Cookies oder Webanalyse-Dienste (z. B. Google Analytics) setzen wir nicht ein. Sollten in einzelnen Funktionsabschnitten weitere technisch erforderliche Cookies zum Einsatz kommen (etwa zum Schutz vor automatisierten Anfragen), finden Sie deren Beschreibung im jeweiligen Abschnitt dieser Erklärung.

6. Erhebung personenbezogener Daten bei Bestellung

Wenn Sie bei uns bestellen, erheben wir die folgenden Daten, soweit dies für die Vertragsabwicklung erforderlich ist (Art. 6 Abs. 1 lit. b DSGVO):

  • Anrede, Vor- und Nachname
  • Rechnungs- und Lieferadresse
  • E-Mail-Adresse
  • Telefonnummer (optional, für Versand-Rückfragen)
  • Bestelldaten (gewählte Artikel, Preise, Versandart, Zahlungsart)
  • Zahlungsdaten (bei Stripe/Mollie: nur Transaktions-IDs; vollständige Karten- bzw. Kontodaten verbleiben beim jeweiligen Zahlungsdienstleister)

Pflichtangaben und freiwillige Angaben (Art. 13 Abs. 2 lit. e DSGVO): Die Bereitstellung der Pflichtangaben (Name, Anschrift, E-Mail-Adresse, Bestelldaten, Zahlungsdaten) ist für den Vertragsschluss und die Vertragsdurchführung erforderlich; ohne diese Angaben können wir Ihre Bestellung weder annehmen noch ausliefern. Die Angabe der Telefonnummer ist freiwillig; ihre Nichtangabe bleibt für Sie folgenlos.

Speicherdauer: Wir speichern Bestelldaten zur Abwicklung des Vertrages und darüber hinaus aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten gemäß § 257 HGB / § 147 AO. Diese betragen für Rechnungen und Buchungsbelege zehn (10) Jahre ab Ende des Kalenderjahres, in dem die Rechnung ausgestellt wurde, für Handelsbriefe (z. B. Lieferscheine) sechs (6) Jahre.

7. Kundenkonto

Sie können in unserem Online-Shop ein Kundenkonto anlegen. Damit speichern wir Ihre Anmeldedaten (E-Mail-Adresse, Passwort als bcrypt-Hash), Ihre Adressbucheinträge, Wunschlisten-Inhalte und Ihre Bestellhistorie. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. lit. a DSGVO (für optionale Komfortfunktionen wie Wunschliste).

Sie können die Löschung Ihres Kundenkontos jederzeit über die Funktion „Konto löschen“ in Ihren Kontoeinstellungen anstoßen oder formlos bei uns beantragen. Die Löschung erfolgt im zweistufigen Verfahren, das unten in Ziffer 12 unter „Recht auf Löschung“ im Einzelnen beschrieben ist: zunächst werden die einer sofortigen Löschung zugänglichen Felder gelöscht bzw. anonymisiert (Stufe A); die vollständige Kontolöschung erfolgt erst nach Ihrer gesonderten Bestätigung (Stufe B). Daten, die einer gesetzlichen Aufbewahrungspflicht unterliegen (siehe Ziffer 6), bleiben bis zum Ablauf der jeweiligen Frist gesperrt gespeichert.

8. Newsletter

Wir bieten zwei Wege zur Anmeldung für unseren Newsletter:

  1. Anonyme Anmeldung mit Double-Opt-In: Sie tragen Ihre E-Mail-Adresse in das Newsletter-Anmeldeformular ein. Wir senden Ihnen daraufhin eine Bestätigungsmail mit einem einmaligen Aktivierungslink. Erst nach Anklicken dieses Links sind Sie für unseren Newsletter angemeldet. Wir protokollieren Anmeldedatum, Bestätigungsdatum sowie die bei Anmeldung und Bestätigung verwendeten IP-Adressen zur Nachweisführung gemäß Art. 7 Abs. 1 DSGVO.
  2. Anmeldung über das Kundenkonto ohne separate Bestätigungsmail: Wenn Sie in Ihrem Kundenkonto eingeloggt sind und dort die Newsletter-Anmeldung aktivieren, entfällt eine zusätzliche Bestätigungsmail. Grund: Ihre E-Mail-Adresse wurde bei Anlegen des Kundenkontos bereits per Double-Opt-In verifiziert, und die Anmeldung zum Newsletter erfolgt aktiv von Ihnen aus dem authentifizierten Kontext heraus; eine erneute Bestätigung würde keinen weiteren Identifikationsgewinn bringen. Auch in diesem Fall protokollieren wir die Einwilligung zwecks Nachweisführung gemäß Art. 7 Abs. 1 DSGVO (Anmeldedatum, IP-Adresse, eingeloggte Kontokennung). Diese Variante greift nur für Kundenkonten, bei denen die E-Mail-Adresse zuvor durch Double-Opt-In verifiziert wurde; bei nicht verifizierten Konten versenden wir eine reguläre Bestätigungsmail nach Variante 1.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird. Hierzu reicht der Klick auf den Abmelde-Link („Abmelden“) in jedem Newsletter, eine formlose Mitteilung an post@kreuznaht.de oder die Deaktivierung in Ihren Kontoeinstellungen.

9. Zahlungsdienstleister

Abhängig von der von Ihnen im Bestellvorgang gewählten Zahlungsart übermitteln wir Ihre Zahlungsdaten an die folgenden Drittanbieter. Stripe und Mollie werden im Rahmen der Zahlungsabwicklung jeweils als eigenständige Verantwortliche im Sinne von Art. 4 Nr. 7 DSGVO tätig (eigene aufsichts-, geldwäsche- und PSD2-rechtliche Pflichten); eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO besteht insoweit nicht. Es gelten daher zusätzlich die jeweils verlinkten Datenschutzhinweise des Anbieters.

  • Stripe – Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Bei Kartenzahlung wird die Zahlungsabwicklung über Stripe Checkout durchgeführt. Datenschutzhinweise: stripe.com/de/privacy.
    Drittlandsübermittlung: Stripe Payments Europe Ltd. ist Teil der Stripe-Unternehmensgruppe mit Muttergesellschaft Stripe, Inc. (San Francisco, USA). Eine Übermittlung von Transaktionsdaten in die USA kann im Rahmen der Zahlungsabwicklung erfolgen. Stripe, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023, C(2023) 4745 final); ergänzend setzt Stripe Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO ein.
  • Mollie – Mollie B.V., Keizersgracht 313, 1016 EE Amsterdam, Niederlande. Datenverarbeitung erfolgt innerhalb der Europäischen Union. Datenschutzhinweise: mollie.com/de/privacy.
  • Vorkasse / SEPA-Überweisung: Sie überweisen den Rechnungsbetrag direkt auf unser Bankkonto. Eine Übermittlung an Dritte findet nicht statt; es gelten lediglich die Datenschutzhinweise Ihrer eigenen Bank.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

10. Versanddienstleister

Zur Auslieferung Ihrer Bestellung übermitteln wir Ihren Namen, Ihre Lieferanschrift und – soweit für die Zustellung erforderlich – Ihre E-Mail-Adresse und/oder Telefonnummer an den von Ihnen gewählten Versanddienstleister (DHL, DPD, Hermes oder GLS). Diese verarbeiten Ihre Daten als eigenständige Verantwortliche. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Hinweise zum Datenschutz beim jeweiligen Versanddienstleister entnehmen Sie bitte dessen eigener Datenschutzerklärung.

11. Kontaktaufnahme und Produktbewertungen

Wenn Sie uns über das Kontaktformular, per E-Mail oder telefonisch kontaktieren, verarbeiten wir die hierbei mitgeteilten Daten (Name, E-Mail-Adresse, Inhalt der Anfrage). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen / Vertragsanbahnung), im Übrigen Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in einer effizienten Kundenbetreuung und Beweissicherung. Anfragen werden nach abschließender Bearbeitung sechs Monate aufbewahrt und anschließend gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten greifen.

Bei Abgabe einer Produktbewertung verarbeiten wir Ihren angezeigten Namen (Pseudonym möglich), den Bewertungstext und Ihre Sterne-Zahl. Die Veröffentlichung erfolgt nach redaktioneller Freigabe. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Eine veröffentlichte Bewertung bleibt bis auf Widerruf abrufbar; bei Widerruf entfernen wir die Bewertung unverzüglich aus der öffentlichen Darstellung. Widerrufsmöglichkeit jederzeit über eine kurze Mitteilung an post@kreuznaht.de.

12. Ihre Rechte als betroffene Person

Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:

  • Auskunftsrecht (Art. 15 DSGVO): Per Self-Service unter Mein Konto › Datenschutz oder per formloser Anfrage an post@kreuznaht.de. Sie erhalten Ihre Daten in einem ZIP-Archiv mit einem maschinen-lesbaren JSON-Export und einem menschen-lesbaren PDF-Report.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie können unrichtige oder unvollständige Daten korrigieren bzw. ergänzen lassen.
  • Recht auf Löschung (Art. 17 DSGVO): Die Löschung erfolgt zweistufig:
    • Stufe A — Eingeschränkte Löschung: Auf Ihr Verlangen löschen bzw. anonymisieren wir die Felder Ihrer Daten, die einer Löschung zugänglich sind (z. B. Marketingdaten, Profilfelder, optionale Kontaktdaten). Daten, für die handels- oder steuerrechtliche Aufbewahrungspflichten bestehen (Rechnungen, Bestelldaten gemäß Ziffer 6), bleiben für die Dauer der gesetzlichen Aufbewahrungsfrist gesperrt gespeichert.
    • Stufe B — Vollständige Löschung: Die vollständige Löschung Ihres Kundenkontos einschließlich der Anmeldedaten erfolgt erst nach Ihrer gesonderten Bestätigung (entweder per Self-Service-Bestätigung mit Passwort und der Eingabe „LOESCHEN“ oder per HMAC-gesicherten Bestätigungslink, den wir Ihnen nach Stufe A zusenden). Auf diese Weise stellen wir sicher, dass die Löschung Ihres Kontos ausschließlich mit Ihrer ausdrücklichen Einwilligung erfolgt.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie erhalten Ihre Daten in einem strukturierten, gängigen und maschinen-lesbaren Format (JSON).
  • Widerspruchsrecht (Art. 21 DSGVO): Soweit die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht (berechtigtes Interesse), haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen.
  • Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.
  • Identitätsprüfung (Art. 12 Abs. 6 DSGVO): Bei begründeten Zweifeln an Ihrer Identität — etwa bei formloser Anfrage per E-Mail von einer uns nicht eindeutig zuordenbaren Adresse — können wir zusätzliche Informationen zur Bestätigung Ihrer Identität anfordern, bevor wir Ihrem Begehren nachkommen.
  • Beschwerderecht bei einer Aufsichtsbehörde (Art. 77 DSGVO): Sie können sich bei der für Sie zuständigen Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist:
    Der Landesbeauftragte für den Datenschutz und die Informations- freiheit Rheinland-Pfalz
    Hintere Bleiche 34, 55116 Mainz
    Telefon: 06131 208-2449
    www.datenschutz.rlp.de

13. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder gegen unberechtigten Zugriff zu schützen (Art. 32 DSGVO), insbesondere:

  • TLS-Verschlüsselung sämtlicher Datenübertragungen zwischen Ihrem Browser und unserem Server
  • bcrypt-Hashing von Passwörtern in unserer Datenbank
  • AES-256-GCM-Verschlüsselung sensibler Konfigurationswerte (z. B. Zugangsdaten zu Zahlungs- und Versanddienstleistern)
  • verschlüsselte Backups (AES-256-GCM) mit getrennter Schlüsselhaltung
  • Sitzungsabsicherung (CSRF-Token, Session-Regenerierung bei Privilegienwechsel)
  • optionale Zwei-Faktor-Authentifizierung (TOTP, E-Mail-OTP, Backup-Codes)
  • laufende Sicherheitsupdates und regelmäßige Penetrationstests gemäß OWASP WSTG

14. Speicherdauer im Überblick

Wir verarbeiten und speichern Ihre personenbezogenen Daten nur so lange, wie es für die Erfüllung des Verarbeitungszwecks erforderlich ist oder wie es die gesetzlichen Aufbewahrungspflichten vorschreiben (z. B. § 147 AO, § 257 HGB). Nach Wegfall des Zwecks bzw. Ablauf der Frist werden die Daten routinemäßig gelöscht. Eine vollständige, je Datenfeld ausdifferenzierte Übersicht halten wir intern in unserem Verarbeitungsverzeichnis vor und stellen sie Ihnen auf Anfrage zur Verfügung.

15. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder um Änderungen unserer Leistungen umzusetzen. Für Ihren erneuten Besuch gilt dann die jeweils aktuelle Version.