Datenschutzerklärung
Der Schutz deiner persönlichen Daten ist uns ein besonderes Anliegen. Wir verarbeiten deine Daten daher ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, TKG 2021).
Sicherheit – TLS (Transport Layer Security)
Der Bestellvorgang wird über eine verschlüsselte TLS-Verbindung übertragen. Damit schützen wir deine Daten auf dem Übertragungsweg nach dem Stand der Technik vor unbefugtem Zugriff (Art. 32 DSGVO). Eine absolute Sicherheit kann bei der Übertragung über das Internet allerdings niemand zusagen.
Verantwortlich
Verantwortlich im Sinne der DSGVO ist Adelwöhrer & Puffer OG.
Anschrift: Prankergasse 49, 8020 Graz, Österreich · UID: ATU82108559.
Erreichbar per E-Mail unter office@alpenhigh.eu.
Datenschutzbeauftragter
Es ist kein Datenschutzbeauftragter bestellt; eine Bestellpflicht nach Art. 37 DSGVO besteht nicht.
Hosting
AlpenHigh wird auf Hetzner-Servern in Deutschland betrieben (EU-Rechenzentren Falkenstein/Nürnberg). Es findet keine Datenübermittlung an Drittländer statt, soweit nicht ausdrücklich gekennzeichnet. Wir setzen kein CDN ein — die Auslieferung erfolgt direkt vom Hetzner-Origin-Server, ohne Zwischenschaltung eines US-Edge-Netzwerks; damit besteht für den Webseiten-Abruf keine Schrems-II-Übermittlung in die USA.
Auskünfte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerruf und Widerspruch. Diese Rechte kannst du per E-Mail an office@alpenhigh.eu oder per Brief geltend machen.
- Auskunft: Du kannst dir deine bei uns gespeicherten Daten unter
/account/data-exportals JSON herunterladen. - Löschung: Du kannst dein Konto unter
/account/deleteselbst löschen. Solange noch etwas offen ist, etwa eine laufende Bestellung, eine offene Auszahlung, ein aktives Angebot oder ein Guthaben, das noch abgerechnet werden muss, geht das noch nicht; wir zeigen dir vor dem Löschen an, was das ist, und die Löschung ist möglich, sobald diese Punkte erledigt sind (Art. 17 Abs. 3 DSGVO). Mit der Löschung werden dein Profil, deine gespeicherten Adressen, Sitzungen, Tokens und Sicherheitsschlüssel (MFA) entfernt. Bestell- und Rechnungsdaten, einschließlich des auf der Bestellung eingefrorenen Namens und der Liefer- und Rechnungsadresse, bleiben aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten 7 Jahre erhalten (§ 132 BAO, § 190 UGB). Ist dein Konto mit einem Blog-Autorenprofil verknüpft, wird die Verknüpfung aufgehoben; das veröffentlichte Autorenprofil selbst (Name, Kurzbiografie, Profilbild, Website) bleibt als Bestandteil unserer redaktionellen Beiträge bestehen — siehe den Abschnitt „Blog-Autorenprofile“.
Du hast außerdem das Recht, eine Beschwerde bei der österreichischen Datenschutzbehörde (Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, dsb.gv.at) einzureichen, wenn du der Auffassung bist, dass deine Rechte verletzt wurden.
Rechtsgrundlagen der Verarbeitung (Art. 13 Abs. 1 lit. c DSGVO)
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Konto-Registrierung + Login | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Bestellabwicklung (Adresse, Versand, Rechnung) | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Buchhaltungs- und Rechnungsaufbewahrung (7 Jahre) | Art. 6 Abs. 1 lit. c DSGVO (§ 132 BAO, § 190 UGB) |
| MFA / WebAuthn-Sicherheit | Art. 6 Abs. 1 lit. f DSGVO (Account-Sicherheit) |
| Audit-Logs (Login, Adressänderung, MFA) | Art. 6 Abs. 1 lit. c DSGVO (Nachweispflichten) und f DSGVO (Betrugsabwehr) |
| Newsletter | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 174 TKG 2021 |
| FAGG-Cuttings-Verzichtserklärung | Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht) |
| Anti-Fraud-Cookies / Rate-Limits | Art. 6 Abs. 1 lit. f DSGVO |
| VIES-Anfrage bei B2B-UID | Art. 6 Abs. 1 lit. c DSGVO (UStG / EU-VAT) |
| DAC7-Meldung an die Finanzverwaltung. Gemeldet werden: dein Name, deine Hauptanschrift, deine Steuer-Identifikationsnummer samt Ausstellungsstaat, dein Geburtsdatum und gegebenenfalls dein Geburtsort; bei eingetragenen Unternehmen statt der Geburtsangaben der Firmenwortlaut, die UID-Nummer und die Firmenbuchnummer; je Quartal die Zahl deiner Verkäufe, die dir gutgeschriebene Vergütung und die von uns einbehaltenen Gebühren; sowie, soweit dein Wohnsitzstaat diese Angabe verlangt, die für deine Auszahlungen verwendete Kontokennung (IBAN) und, wenn das Konto auf eine andere Person lautet, deren Name. Betrifft nur Verkäufer:innen, denen in einem Kalenderjahr mehr als 2.000 € an Vergütung (Anteil nach Abzug unserer Provision) gutgeschrieben werden oder die 30 Verkäufe erreichen; darunter wird keine Steuer-Identifikationsnummer erhoben, eine freiwillig vorab hinterlegte Nummer speichern wir mit deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) | Art. 6 Abs. 1 lit. c DSGVO (Richtlinie (EU) 2021/514 „DAC7", umgesetzt im DPMG) |
| Rückerstattung (Auszahlungs-IBAN bzw. Wallet-Adresse) | Art. 6 Abs. 1 lit. b DSGVO (Rückabwicklung des Vertrags) und lit. c DSGVO (§ 132 BAO für den Zahlungsnachweis) |
| Zuordnung eingegangener Banküberweisungen zu deiner Bestellung (Name und IBAN der zahlenden Person laut Kontoauszug unserer Bank) | Art. 6 Abs. 1 lit. b DSGVO (Zahlungszuordnung) und lit. c DSGVO (§ 132 BAO, Buchungsnachweis) |
| Verkäufer-/Business-Antrag (verschlüsselter Lichtbildausweis) | Art. 6 Abs. 1 lit. b DSGVO (vorvertragliches Onboarding), lit. c DSGVO (FM-GwG / EU-Geldwäscherecht, 5-jährige Aufbewahrung) und lit. f DSGVO (Marktplatz-Identitätsprüfung, Betrugsabwehr) |
| Kontaktanfragen (Kontaktformular / E-Mail) | Art. 6 Abs. 1 lit. f DSGVO (Beantwortung deiner Anfrage); Art. 6 Abs. 1 lit. b DSGVO, wenn sich die Anfrage auf eine bestehende oder angebahnte Bestellung bezieht |
| Zustellung einer verschenkten Geschenkkarte (E-Mail-Adresse der beschenkten Person) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Zustellung des Geschenks), siehe Abschnitt „Geschenkkarten" |
| Empfehlungsprogramm (Verknüpfung eines neuen Kontos mit der einladenden Person) | Art. 6 Abs. 1 lit. b DSGVO für die einladende Person (Gutschrift nach den AGB) und Art. 6 Abs. 1 lit. f DSGVO für die eingeladene Person (Durchführung und Abrechnung des Programms), siehe Abschnitt „Empfehlungsprogramm" |
Zeitzone deines Kontos (z. B. Europe/Vienna) |
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Rechnungen, Bestellbestätigungen und Fristen werden in deiner Ortszeit dargestellt. Beim ersten Login wird die vom Browser gemeldete Zeitzone einmalig vorbelegt; du kannst sie jederzeit in deinem Profil ändern. |
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt. Auch findet kein Profiling statt.
Bereitstellung deiner Daten (Art. 13 Abs. 2 lit. e DSGVO)
Einige Angaben brauchen wir, um mit dir überhaupt einen Vertrag schließen und erfüllen zu können. Sie bereitzustellen ist keine gesetzliche, sondern eine vertragliche Voraussetzung:
- E-Mail-Adresse — für Kontoanlage und Anmeldung sowie für die Bestellbestätigung, die wir dir auf einem dauerhaften Datenträger schicken müssen (§ 7 Abs. 3 FAGG).
- Geburtsdatum — für die Altersprüfung; wir geben unser Sortiment nur an Personen ab 18 Jahren ab.
- Name und Lieferanschrift — für Versand und Zustellung sowie für die Rechnung, die wir sieben Jahre aufbewahren müssen (§ 132 BAO).
Ohne diese Angaben können wir kein Konto anlegen und keine Bestellung annehmen oder ausliefern. Eine weitergehende Folge hat das nicht.
Alles andere ist freiwillig — etwa Telefonnummer, Profilbild, eine von der Lieferanschrift abweichende Rechnungsanschrift oder der Text einer Produktbewertung. Lässt du diese Angaben weg, entsteht dir kein Nachteil; nur die jeweilige Funktion steht dann nicht zur Verfügung.
Empfänger und Auftragsverarbeiter (Art. 13 Abs. 1 lit. e DSGVO)
| Kategorie | Empfänger / Verarbeitung |
|---|---|
| Hosting | Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland |
| Datenbank + Cache | auf unserer eigenen Infrastruktur im selben Hetzner-Rechenzentrum; kein weiterer Empfänger |
| Krypto-Zahlung | Plisio, Inc. (USA), unser Krypto-Zahlungsanbieter und für die beim Bezahlvorgang erhobenen Daten eigenständig Verantwortlicher, kein Auftragsverarbeiter. Wenn du mit Kryptowährung bezahlst, wirst du zum gehosteten Checkout von Plisio weitergeleitet. Wir übermitteln Plisio eine Bestellreferenz und den Betrag sowie deine E-Mail-Adresse, damit Plisio dir die Zahlungsbestätigung senden kann und du sie auf der Bezahlseite nicht erneut eingeben musst. Da dein Browser sich direkt mit Plisio verbindet, erhält Plisio außerdem deine IP-Adresse und die On-Chain-Transaktionsdaten (zahlende Wallet-Adresse, Betrag, Transaktions-ID). Wir übermitteln Plisio nicht deinen Namen oder deine Postanschrift. Bei einer Rückerstattung einer Krypto-Zahlung übermitteln wir Plisio zusätzlich die von dir angegebene Auszahlungs-Wallet-Adresse, den Coin und den Betrag, damit Plisio die Rückzahlung ausführen kann. Drittland (USA), siehe Abschnitt Drittlandübermittlung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung). |
| Bank-Zahlung (SEPA) | unsere österreichische Hausbank (Empfangskonto, IBAN im Impressum). Wir rufen bei dieser Bank die elektronischen Kontoauszüge ab und ordnen die eingegangenen Gutschriften den Bestellungen zu. Dabei speichern wir zu jeder Zahlung den Namen, den die Bank für die zahlende Person angibt, und deren IBAN; die IBAN wird verschlüsselt gespeichert (AES-256-GCM, Schlüssel nur am Server) und nur dann im Klartext gelesen, wenn wir Geld auf dasselbe Konto zurückzahlen — jeder solche Zugriff wird protokolliert. Diese beiden Angaben stammen nicht von dir, sondern aus dem Kontoauszug unserer Bank (Herkunft der Daten, Art. 14 Abs. 2 lit. f DSGVO); zahlt eine andere Person für deine Bestellung, betrifft das deren Namen und deren Konto. Wir geben diese Angaben an niemanden weiter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zahlungszuordnung) und lit. c DSGVO (§ 132 BAO). |
| Bargeld per Brief | wird intern verarbeitet. Du sendest Bargeld per Post an unsere Adresse und legst das Zahlungsblatt mit dem Verwendungszweck bei; dieser Verwendungszweck ist Teil deiner Bestelldaten und ordnet den Brief deiner Bestellung zu. Es werden keine weiteren Daten erhoben; es ist kein externer Zahlungsdienstleister und keine Drittlandübermittlung beteiligt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung). |
| Transaktionale E-Mails + Newsletter | Postmark (ActiveCampaign LLC), 225 Franklin Street, Boston, MA, USA. Versendet unsere transaktionalen E-Mails und den Newsletter; erhält deine E-Mail-Adresse (und für den Newsletter deinen Anzeigenamen). Angemessenheitsbeschluss der EU-Kommission zum EU-U.S. Data Privacy Framework (Art. 45 DSGVO); ergänzend Standardvertragsklauseln nach Art. 46 DSGVO als Auffanggarantie |
| Erfüllungs- und Versandpartner | Valeskini + Partner GesbR. Einlagerung und Versand der Auktionsware; erhält Name und Lieferadresse zur Kommissionierung und Zustellung. Auftragsverarbeiter gemäß Art. 28 DSGVO (Österreich/EU, kein Drittlandtransfer). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. |
| Versandplattform (Etikettendienst) | Sendcloud B.V. (Eindhoven, Niederlande) — Auftragsverarbeiter nach Art. 28 DSGVO: erstellt unsere Versandetiketten und verarbeitet die Sendungsverfolgung; erhält dafür Empfängername, Lieferadresse, E-Mail-Adresse und, sofern angegeben, Telefonnummer. Wenn du eine Lieferadresse speicherst, lassen wir über Sendcloud prüfen, ob es sie wirklich gibt; dafür wird die Adresse an den Kartendienst HERE Global B.V. (Eindhoven, Niederlande) weitergegeben. Das verhindert Pakete an Adressen, die es so nicht gibt. EU-Empfänger, kein Drittlandtransfer. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). |
| Kartendienst (Adresse auf der Karte) | OpenStreetMap Foundation, Nominatim (Vereinigtes Königreich) — wenn du eine Lieferadresse speicherst, fragt unser Server dort einmalig die Koordinaten ab, damit wir dir die Adresse auf einer Karte zeigen können. Übermittelt werden nur Straße, PLZ, Ort und Land, nicht dein Name und nicht deine IP-Adresse. Die Koordinaten speichern wir bei der Adresse, es wird also nicht bei jedem Aufruf neu abgefragt. Die Kartenbilder liefert unser eigener Server aus; dein Browser verbindet sich dafür mit niemandem sonst. Übermittlung ins Vereinigte Königreich auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). |
| Versanddienstleister | Der beim Kauf gewählte Paketdienst (z. B. DPD, GLS, Österreichische Post) — erhält über unsere Versandplattform Sendcloud den Empfängernamen, die Lieferadresse und (für Zustellbenachrichtigungen) die E-Mail-Adresse sowie, sofern du eine angegeben hast, deine Telefonnummer. EU-Empfänger, kein Drittlandtransfer. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). |
| EU-USt-Validierung | Europäische Kommission, VIES-Schnittstelle (nur UID-Lookup, keine Profildaten) |
| Finanzverwaltung (DAC7) | die österreichische Finanzverwaltung, an die wir die DAC7-Meldung über FinanzOnline übermitteln; sie leitet die Meldung an die Finanzverwaltung deines Wohnsitzstaates weiter. Betrifft nur meldepflichtige Verkäufer:innen; welche Angaben übermittelt werden, steht oben in der Tabelle der Verarbeitungszwecke. Kein Auftragsverarbeiter, sondern eigenständig verantwortliche Behörde. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (DPMG). |
| Empfehlungsprogramm | die einladende Person (ein anderes Mitglied). Sie sieht in ihrem Konto deinen Anzeigenamen und ob deine erste Bestellung endgültig zustande gekommen ist. Weitere Daten erhält sie nicht, insbesondere nicht deine E-Mail-Adresse, deine Anschrift oder den Inhalt deiner Bestellung. |
| Ausweisdokument (Verkäufer/Business) | nur intern – Operator und Review-Personal von AlpenHigh; verschlüsselt im Hetzner-Rechenzentrum (AES-256-GCM, Schlüssel nur am Server) |
Speicherdauern (Art. 13 Abs. 2 lit. a DSGVO)
| Datenkategorie | Aufbewahrung |
|---|---|
| Anmelde-Session | 7 Tage nach der letzten Nutzung, längstens 30 Tage ab Erstellung der Session |
| DAC7-Meldedaten von Verkäufer:innen | Eine abgegebene Meldung wird 10 Jahre nach Ende des jeweiligen Meldezeitraums vollständig gelöscht (§ 15 Abs. 3 DPMG); bis dahin bleibt sie unverändert aufbewahrt, auch bei einer Kontolöschung (Art. 17 Abs. 3 lit. b DSGVO). Lautet das für Auszahlungen genutzte Konto auf eine andere Person als die Verkäufer:in, werden auch deren Name und Kontokennung (IBAN) mitgemeldet; diese Datenschutzerklärung informiert insoweit auch die Kontoinhaber:in über die Übermittlung. Solange du nicht meldepflichtig bist und nichts gemeldet wurde, wird die Steuer-Identifikationsnummer bei einer Kontolöschung sofort gelöscht |
| Audit-Log (volle IP) | 90 Tage; danach wird die IP auf /24 maskiert. Der Eintrag ist dann pseudonym (keine Namen, keine genaue Verortung) und wird mindestens 7 Jahre als Buchungsnachweis (§ 132 BAO, § 190 UGB) sowie darüber hinaus, solange erforderlich, zur Betrugs- und Missbrauchsabwehr aufbewahrt (Art. 6 Abs. 1 lit. f DSGVO) |
| Bestelldaten + Rechnungen | 7 Jahre (§ 132 BAO, § 190 UGB); danach werden Name und Adresse des Käufers anonymisiert |
| Rückerstattungs-Auszahlungsdaten (IBAN bzw. Wallet-Adresse, verschlüsselt) | bis zum Ablauf der 7-Jahres-Frist der zugehörigen Bestellung; danach gelöscht (der Zahlungsnachweis ist die Gutschrift + Bankreferenz/Transaktions-ID) |
| Zahlerdaten vom Kontoauszug (Name laut Bank; IBAN der zahlenden Person, verschlüsselt) | Die IBAN wird spätestens mit Ablauf der 7-Jahres-Frist des zugehörigen Belegs gelöscht (§ 132 BAO), bei einer Kontolöschung sofort. Der Name, den die Bank auf dem Kontoauszug angegeben hat, bleibt bis zum Ablauf derselben 7-Jahres-Frist Teil des Buchungsbelegs und wird dann ebenfalls gelöscht; bis dahin bleibt er auch bei einer Kontolöschung erhalten. Der Zahlungsnachweis selbst ist die Rechnung bzw. Gutschrift samt Bankreferenz |
| Newsletter-Einwilligung | der Einwilligungs-Datensatz (Zeitpunkt, Textfassung) wird als Nachweis der Einwilligung aufbewahrt (Art. 7 Abs. 1 DSGVO); die dazu gespeicherte IP-Adresse wird nach dem Abbestellen gelöscht, sobald der Datensatz 3 Jahre alt ist (gerechnet ab Erteilung der Einwilligung) |
| In-App-Benachrichtigungen | 90 Tage |
| Zeitzone deines Kontos | für die Dauer des Kontos; bei Kontolöschung wird sie entfernt |
| Protokolle über gesendete E-Mails und über eingegangene Zahlungs- und Versandbestätigungen | 3 Jahre als Betriebs- und Streitnachweis; danach werden Empfängeradresse und Inhalt entfernt |
| Partner-API-Zugriffsprotokoll | 3 Jahre; die aufrufende IP wird danach auf /24 maskiert (Betrugsabwehr / Integrität der Schnittstelle, Art. 6 Abs. 1 lit. f DSGVO) |
| Anwendungs-Fehlerprotokoll (Server- und Browser-Fehler zur Diagnose: gekürzter Pfad, HTTP-Methode/-Status, deine Nutzer-ID zum Fehlerzeitpunkt, die vom Browser gemeldete Fehlermeldung/-spur, die Browser-Familie ohne Version, also z. B. nur „Safari“ oder „Chrome“, sowie die Version unserer Software, die dein Browser geladen hatte) | 30 Tage, danach vollständig gelöscht (Betrieb und Fehlerdiagnose, Art. 6 Abs. 1 lit. f DSGVO) |
| Zustimmungs-Nachweis (IP) | wird als Teil des Annahme-Nachweises für die Dauer des Kontos aufbewahrt; bei Kontolöschung wird die IP auf /24 maskiert (Nachweis nach Art. 7 Abs. 1 DSGVO). Umfasst die Bestätigung eines aktiven Checkout-Hinweises, die auf derselben Grundlage als bestellbezogener Streitnachweis aufbewahrt wird |
| Konsignations- und Sales-Reports | 7 Jahre (§ 132 BAO) |
| Business-Profil + UID-Nachweis | 7 Jahre nach Geschäftsbeendigung |
| Verkäufer-/Business-Ausweisdokument | 5 Jahre nach Ende der Geschäftsbeziehung (EU-Geldwäscherecht), danach gelöscht |
| Pending E-Mail-Adressänderungen | 7 Tage nach Bestätigung bzw. Widerruf; abgelaufene Anträge werden spätestens 7 Tage nach Ablauf gelöscht |
| WebAuthn / MFA-Schlüssel | bis Löschung durch Nutzer:in oder Account-Anonymisierung |
| Kontaktanfragen | im Regelfall 8 Wochen nach Erledigung der Anfrage; betrifft die Anfrage eine Bestellung, bewahren wir den Schriftverkehr so lange auf, wie er für die Abwicklung und für die Verteidigung möglicher Ansprüche gebraucht wird, in der Regel bis zu 3 Jahre (§ 1489 ABGB, Art. 17 Abs. 3 lit. e DSGVO) |
| Empfehlungszuordnung (welches Konto von wem eingeladen wurde) | solange beide Konten bestehen; ein nie bestätigtes Konto wird nach 30 Tagen samt seiner Empfehlungszuordnung gelöscht. Bei einer Kontolöschung wird das Konto anonymisiert, der Anzeigename verschwindet damit auch aus der Empfehlungsliste. Die Gutschrift selbst ist eine Buchung im Guthabenkonto und unterliegt der 7-jährigen Aufbewahrung (§ 132 BAO) |
| Geschenkkarten: E-Mail-Adresse der beschenkten Person | bis das Geschenk angenommen, abgelehnt oder zurückgezogen wird, längstens 12 Monate ab dem Angebot; danach wird die Adresse automatisch entfernt, auch aus dem Übertragungsprotokoll der Karte |
| Sperrliste (E-Mail-Adresse gesperrter Konten) | solange die Sperre gerechtfertigt ist; Entfernung bei Aufhebung der Sperre (Art. 6 Abs. 1 lit. f DSGVO, siehe Abschnitt „Sperrliste bei Kontosperrungen") |
| Blog-Autorenprofil (Name, Kurzbiografie, Profilbild, Website) | solange die zugehörigen Beiträge veröffentlicht sind; bei einer Kontolöschung wird die Verknüpfung zum Konto aufgehoben, das veröffentlichte Profil selbst bleibt bestehen (Art. 17 Abs. 3 lit. a DSGVO) — Entfernung oder Pseudonymisierung auf Verlangen |
Drittlandübermittlung in die USA (Art. 13 Abs. 1 lit. f DSGVO)
Folgende Verarbeitungsschritte beinhalten eine Übermittlung personenbezogener Daten an Empfänger:innen in den USA (Drittland nach Art. 44 ff. DSGVO):
- Postmark / ActiveCampaign LLC, Boston, MA — transaktionale E-Mails (Auftragsbestätigung, Rechnung, Versandbenachrichtigung, Passwort-Reset) und der Newsletter-Versand. Für den Newsletter werden deine E-Mail-Adresse und dein Anzeigename übermittelt. Rechtsgrundlage Drittlandtransfer: Angemessenheitsbeschluss der Europäischen Kommission zum EU-U.S. Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795, Art. 45 DSGVO). ActiveCampaign LLC und die Postmark betreibende AC PM LLC sind nach dem Data Privacy Framework zertifiziert (Liste des US-Handelsministeriums). Ergänzend enthält unser Vertrag mit Postmark Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die als Garantie greifen, falls der Angemessenheitsbeschluss entfallen sollte.
- Plisio, Inc., USA — Abwicklung deiner Kryptowährungs-Zahlung, und nur wenn du mit Kryptowährung bezahlst. Beim Laden des gehosteten Checkouts von Plisio erhält Plisio deine IP-Adresse und die On-Chain-Transaktionsdaten; zusätzlich übermitteln wir deine E-Mail-Adresse für die Zahlungsbestätigung, und bei einer Rückerstattung die von dir angegebene Auszahlungs-Wallet-Adresse samt Coin und Betrag. Plisio ist dabei kein Auftragsverarbeiter, sondern für die beim Bezahlvorgang erhobenen Daten eigenständig Verantwortlicher; Auskunfts- und Löschanfragen zu diesen Daten richtest du daher an Plisio, Anfragen zu deinen Bestelldaten an uns. Für Plisio liegen weder ein Angemessenheitsbeschluss der Europäischen Kommission noch Standardvertragsklauseln vor. Die Übermittlung stützt sich daher auf Art. 49 Abs. 1 lit. b DSGVO (Übermittlung zur Erfüllung des Zahlungsvertrags, den du durch Wahl dieser Zahlungsart einleitest). Laut Datenschutzerklärung von Plisio speichert Plisio keine Transaktionsdetails. Wenn du bei der Zahlung keine Daten in die USA übermitteln möchtest, wähle stattdessen SEPA-Banküberweisung oder Bargeld per Brief: dabei ist Plisio nicht beteiligt. Unabhängig von der Zahlungsart versenden wir unsere E-Mails zur Bestellung (Bestätigung, Rechnung, Versandbenachrichtigung) über Postmark in den USA, gestützt auf den oben genannten Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework.
Du hast das Recht, eine Kopie der jeweils geltenden Garantien (SCC bzw. Bescheid zum Angemessenheitsbeschluss) anzufordern; schreibe an office@alpenhigh.eu.
Weitergabe an Dritte
Wir geben deine personenbezogenen Daten einschließlich der Haus- und E-Mail-Adresse nur in diesen Fällen an Dritte weiter: wenn es zur Erfüllung deines Vertrags erforderlich ist (etwa an unseren Krypto-Zahlungsdienstleister, wenn du diese Zahlungsart wählst; siehe Empfänger-Tabelle oben); wenn du ausdrücklich eingewilligt hast (die Einwilligung kannst du jederzeit für die Zukunft widerrufen); wenn wir gesetzlich dazu verpflichtet sind oder eine Behörde uns rechtmäßig dazu auffordert, etwa die Finanzverwaltung im Rahmen einer Prüfung, Gerichte oder Strafverfolgungsbehörden (Art. 6 Abs. 1 lit. c DSGVO, § 143 und § 147 BAO); oder wenn es zur Geltendmachung oder Verteidigung von Rechtsansprüchen erforderlich ist (Art. 6 Abs. 1 lit. f DSGVO). Dienstleister-Partner erhalten ausschließlich die für die Bestellabwicklung erforderlichen Daten.
Datenspeicherung
Kundendaten — darunter Name, Anschrift und Zahlungsinformationen — werden zur Bestellabwicklung gespeichert. Bestell- und Rechnungsdaten werden gemäß § 132 BAO und § 190 UGB sieben Jahre lang unveränderbar aufbewahrt. Eine Kontolöschung entfernt dein Live-Profil, deine gespeicherten Adressen, Sitzungen, Tokens und Sicherheitsschlüssel; die gesetzlich aufzubewahrenden Bestell- und Rechnungsdaten — einschließlich des auf der Bestellung eingefrorenen Namens und der Liefer- und Rechnungsadresse — bleiben davon unberührt.
Verarbeitete IP-Adressen
Wir erfassen deine IP-Adresse an den folgenden klar abgegrenzten Stellen. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrugsprävention, Sicherheits-Audit und gesetzlich vorgeschriebener Nachweisführung), soweit nicht anders ausgewiesen:
- Anmeldung (Session-Cookie): IP bei der Erstellung einer Login-Session, aufbewahrt für die Dauer der Session (gleitendes Fenster, höchstens 30 Tage ab Erstellung) und gelöscht mit Ablauf der Session.
- Audit-Log: IP bei jeder sicherheitsrelevanten Aktion (Login, Passwort-Reset, MFA-Änderung, Bestellung, Adressänderung). Aufbewahrung 90 Tage in voller Form, danach auf /24 maskiert. Der Eintrag ist dann pseudonym und wird mindestens 7 Jahre als Buchungsnachweis (§ 132 BAO, § 190 UGB) sowie darüber hinaus, solange erforderlich, zur Betrugs- und Missbrauchsabwehr aufbewahrt (Art. 6 Abs. 1 lit. f DSGVO).
- Newsletter-Einwilligung: IP bei Setzen des Newsletter-Schalters — Art. 7 Abs. 1 DSGVO verlangt einen Nachweis der Einwilligung. Aufbewahrung solange die Einwilligung wirksam ist; nach Widerruf wird die IP gelöscht, sobald der Nachweis drei Jahre alt ist (gerechnet ab Erteilung der Einwilligung).
- FAGG-Cuttings-Verzichtserklärung: IP bei Abgabe der Erklärung im Checkout. Aufbewahrung 90 Tage in voller Form, danach auf /24 maskiert (die Erklärung selbst samt Zeitstempel bleibt als Nachweis erhalten).
- E-Mail-Adressänderung: IP bei Anforderung einer Adressänderung — Betrugsabwehr gegen Account-Hijack. Aufbewahrung 7 Tage nach Bestätigung bzw. Widerruf; abgelaufene Anträge werden spätestens 7 Tage nach Ablauf gelöscht.
- Krypto-Checkout: Wenn du mit Kryptowährung bezahlst, gelangt deine IP-Adresse zu unserem Krypto-Zahlungsanbieter Plisio (USA), sobald dein Browser dessen gehosteten Checkout lädt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; das Übermittlungsverfahren siehe Abschnitt Drittlandübermittlung.
- Partner-API-Zugriffsprotokoll: Hat dein Konto einen API-Schlüssel für die Geschäftspartner-Schnittstelle erstellt, protokollieren wir bei jeder API-Anfrage die aufrufende IP-Adresse (samt Methode, Pfad und Berechtigung) zur Betrugsabwehr und zur Integrität der Schnittstelle. Aufbewahrung drei Jahre, danach auf /24 maskiert.
- Sprachauswahl beim ersten Aufruf: Rufst du die Seite ohne
Sprach-Präfix in der URL auf und gibt weder dein Konto noch dein Browser
(
Accept-Language) eine von uns angebotene Sprache her, leiten wir dich anhand des Landes deiner IP-Adresse auf die passende Sprachfassung weiter. Die Zuordnung erfolgt lokal auf unserem Server gegen einen mitgelieferten Datenbestand — es wird kein Dritter angefragt und nichts gespeichert: die IP-Adresse wird nur für die Dauer dieser einen Anfrage im Arbeitsspeicher ausgewertet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer verständlichen Erstansicht). - Zustimmungs-Nachweis (AGB / Datenschutz / Widerruf / Checkout-Hinweis): IP bei jeder Annahme einer veröffentlichten Fassung unserer AGB, Datenschutz- oder Widerrufsbestimmungen — bei der Registrierung, bei erneuter Zustimmung nach einer Aktualisierung sowie bei jeder Bestellung (einschließlich Auktionsabschluss) — und bei jeder Bestätigung eines Checkout-Hinweises, den wir im Moment deiner Shop-Bestellung aktiv geschaltet haben. Rechtsgrundlage: Art. 7 Abs. 1 DSGVO (Nachweis der Einwilligung). Die IP wird als Teil des Annahme-Nachweises für die Dauer deines Kontos aufbewahrt und bei Löschung des Kontos auf /24 maskiert; die Bestätigung eines Checkout-Hinweises wird auf derselben Grundlage als bestellbezogener Streitnachweis aufbewahrt.
Die IP-Adresse wird nicht zur Profilbildung oder zu Marketing-Zwecken
verwendet. Du kannst die gespeicherten Werte über deinen DSGVO-Datenexport
unter /account/data-export einsehen.
Sperrliste bei Kontosperrungen
Sperren wir ein Konto wegen eines Verstoßes und wird dieses Konto anschließend auf Wunsch der betroffenen Person gelöscht, behalten wir die E-Mail-Adresse des Kontos in einer internen Sperrliste ein. Ohne diesen Einbehalt würde die Löschung die Sperre aufheben, und dieselbe Adresse könnte sich sofort erneut registrieren. Rechtsgrundlage ist unser berechtigtes Interesse an der Durchsetzung der Sperre und an der Verhinderung von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Dieses Interesse ist zwingend schutzwürdig im Sinne des Art. 21 Abs. 1 DSGVO, weil die Sperre nur durchgesetzt werden kann, wenn genau diese Adresse gespeichert bleibt — vergleichbar einer Werbe-Sperrliste, die eine Adresse speichern muss, um den Widerspruch dauerhaft zu beachten.
Die Sperrliste enthält ausschließlich die E-Mail-Adresse und das Sperrdatum. Sie wird nur beim Anlegen eines neuen Kontos und beim Ändern der E-Mail-Adresse eines bestehenden Kontos abgeglichen und für keine anderen Zwecke verwendet; an die Adresse wird nichts gesendet. Der Eintrag bleibt bestehen, solange die Sperre gerechtfertigt ist, und wird bei Aufhebung der Sperre entfernt.
Löschst du dein Konto selbst, ohne dass eine Sperre vorliegt, wird deine E-Mail-Adresse nicht einbehalten.
Cookies
Wir setzen ausschließlich technisch notwendige Cookies, die für den Betrieb der Seite und für die Anmeldung erforderlich sind:
- Session-Cookie – hält dich nach dem Login eingeloggt.
- MFA-Cookie (vorübergehend) – nur während des MFA-Bestätigungsschritts.
- Sprach-Auswahl – wird ausschließlich gesetzt, wenn du die Sprache selbst umschaltest (Sprachumschalter im Kopfbereich oder Profil-Einstellung), und merkt sich diese Wahl (Deutsch, Englisch, Französisch, Spanisch) 30 Tage lang. Rufst du die Seite nur auf, setzen wir nichts: die Sprache steckt dann im URL-Präfix (/de, /en, /fr, /es).
- Warenkorb-Absicht (vorübergehend) – wenn du „In den Warenkorb" klickst, bevor du angemeldet bist, merkt sich ein kurzlebiges Cookie den Artikel, damit er nach dem Login in deinen Warenkorb gelegt wird. Läuft nach 7 Tagen ab.
- Passkey-Anmelde-Cookie (vorübergehend) – nur während der Passkey-Anmeldung, läuft nach wenigen Minuten ab.
- Hinweisband geschlossen (vorübergehend) – wird ausschließlich gesetzt, wenn du das Hinweisband am oberen Seitenrand selbst schließt, und merkt sich nur, welchen Hinweis du geschlossen hast. Es endet nach 24 Stunden; ändern wir den Hinweistext, erscheint er wieder.
- Design-Auswahl – wird ausschließlich gesetzt, wenn du selbst zwischen hellem und dunklem Design umschaltest, und merkt sich nur diese Wahl (hell oder dunkel) für 30 Tage.
Es werden keine Tracking-, Analytics- oder Marketing-Cookies eingesetzt, und wir binden auch keine Cookies von Drittanbietern ein. Aus diesem Grund zeigen wir keinen Cookie-Banner: es gibt nichts, dem du zustimmen müsstest.
Du kannst deinen Browser so konfigurieren, dass Cookies blockiert werden — das schränkt allerdings die Funktionalität dieser Website ein (eine Anmeldung ist dann beispielsweise nicht möglich).
Newsletter
Der Bezug eines Newsletters setzt deine ausdrückliche Einwilligung voraus.
Die Anmeldung erfolgt ausschließlich aus deinem Konto unter
/account/newsletter — eine anonyme E-Mail-Anmeldung gibt es nicht. Damit
ist sichergestellt, dass nur du selbst deine Adresse eintragen kannst (deine
E-Mail wurde bei der Registrierung bestätigt).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 174 TKG 2021.
Welche Daten: deine Konto-E-Mail-Adresse, dein Anzeigename (in der Anrede verwendet), der Zeitpunkt deiner Einwilligung sowie die IP-Adresse, von der aus du den Schalter aktiviert hast (Art. 7 Abs. 1 DSGVO – Nachweis der Einwilligung). Der Newsletter wird über Postmark (ActiveCampaign LLC, USA) auf derselben Grundlage wie unsere transaktionalen E-Mails versendet (Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework); deine E-Mail-Adresse und dein Anzeigename werden dorthin zur Zustellung übermittelt (siehe Abschnitt zu Drittlandübermittlungen).
Rabatt: Für Abonnentinnen und Abonnenten mit Privatkonto gewähren wir derzeit einen Rabatt auf Shop-Bestellungen; für Geschäftskonten und Reverse-Charge-Bestellungen gilt der Rabatt nicht. Der Rabatt ist eine freiwillige Leistung, die wir für die Zukunft ändern oder einstellen können; maßgeblich ist immer der Preis, der dir im Warenkorb angezeigt wird. Die Anmeldung ist freiwillig, du kannst jederzeit ohne Abo bestellen, dann eben ohne diesen Rabatt.
Abbestellen: jederzeit mit einem Klick — entweder über den
Abmelde-Link in jeder Newsletter-E-Mail (kein Login nötig) oder direkt
unter /account/newsletter. Nach dem Abmelden wird deine Adresse aus
dem Newsletter-Verteiler entfernt.
Produktbewertungen
Als Käufer kannst du gekaufte Produkte bewerten (Sterne, Text und optional Fotos). Veröffentlichte Bewertungen sind öffentlich sichtbar und zeigen deinen Anzeigenamen sowie – falls vorhanden – dein Profilbild zusammen mit dem Bewertungsinhalt. Bewertungen können vor der Veröffentlichung durch unser Team geprüft werden; bei einer Ablehnung siehst du die Begründung in deinem Konto.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bewertungsfunktion als Teil des Nutzungsvertrags; die Abgabe ist freiwillig).
Welche Daten: Sternebewertung, Bewertungstext, hochgeladene Fotos, Anzeigename und Profilbild, Kaufbezug (zur Kennzeichnung „Verifizierter Käufer") sowie der Zeitpunkt der Bewertung.
Speicherdauer: bis du die Bewertung selbst löschst (jederzeit unter
/account/reviews möglich) oder dein Konto gelöscht wird — mit der
Kontolöschung werden deine Bewertungen samt Fotos vollständig entfernt.
Blog-Autorenprofile
Beiträge in unserem Blog erscheinen unter einem Autorenprofil: Name, Kurzbiografie, Profilbild und – falls angegeben – eine Website. Ein Autorenprofil kann mit einem Mitgliedskonto verknüpft sein; die verknüpfte Person wird dann über neue Kommentare zu ihren Beiträgen benachrichtigt, und ihre eigenen Kommentare tragen unter dem Beitrag ein Autor:innen-Kennzeichen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einer nachvollziehbaren Urheberschaft redaktioneller Inhalte (Transparenz gegenüber Leser:innen, erkennbare fachliche Herkunft).
Welche Daten: Name, Kurzbiografie, Profilbild, Website sowie die Verknüpfung mit einem Mitgliedskonto, sofern eine besteht.
Speicherdauer: Ein Autorenprofil bleibt bestehen, solange die zugehörigen Beiträge veröffentlicht sind — auch nach einer Löschung des verknüpften Kontos. Bei der Kontolöschung wird die Verknüpfung zum Konto aufgehoben; das veröffentlichte Profil selbst ist Bestandteil unserer redaktionellen Beiträge und wird zur Wahrung der Meinungs- und Informationsfreiheit weiter vorgehalten (Art. 17 Abs. 3 lit. a DSGVO). Du kannst die Entfernung oder Pseudonymisierung deines Autorenprofils jederzeit unter office@alpenhigh.eu verlangen; wir entfernen dann Kurzbiografie, Profilbild und Website und ersetzen den Namen, soweit dem keine überwiegenden Interessen entgegenstehen (Art. 21 DSGVO).
Meldungen über Verkäufer
Angemeldete Mitglieder können uns einen Verkäufer über die Auktionsseite melden („Diesen Verkäufer melden"). Die Meldung geht ausschließlich an unser Team; der gemeldete Verkäufer erfährt nicht, wer gemeldet hat. Nach der Prüfung informieren wir dich per Glocken-Benachrichtigung, dass deine Meldung abgeschlossen wurde — ohne Angaben zu etwaigen Maßnahmen gegenüber dem Verkäufer.
Welche Daten: deine Begründung (Freitext), der Bezug zur Auktion und zum gemeldeten Verkäufer sowie Zeitpunkte und der Bearbeitungsstand.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Bearbeitung von Hinweisen auf mutmaßlich rechtswidrige oder regelwidrige Inhalte, Art. 16 DSA); die Abgabe ist freiwillig.
Speicherdauer: für die Dauer der beteiligten Konten. Wird dein Konto oder das des gemeldeten Verkäufers gelöscht (Art. 17 DSGVO), löschen wir die Meldung endgültig.
Empfehlungsprogramm
Mitglieder können einen persönlichen Einladungslink weitergeben. Registrierst du dich über einen solchen Link, verknüpfen wir dein Konto dauerhaft mit dem Konto der einladenden Person. Wir weisen dich darauf schon im Registrierungsformular hin, bevor du das Konto anlegst.
Was die einladende Person sieht: deinen Anzeigenamen und ob deine erste Bestellung endgültig zustande gekommen ist, also den Status „offen" oder „gutgeschrieben". Deine E-Mail-Adresse, deine Anschrift, die Höhe und den Inhalt deiner Bestellungen sieht sie nicht.
Warum: Nach den Bedingungen des Empfehlungsprogramms kann die einladende Person eine Gutschrift erhalten, frühestens wenn deine erste Bestellung bezahlt und zugestellt ist und die 14-tägige Rücktrittsfrist abgelaufen ist. Die vollständigen Bedingungen und eine allfällige Höchstzahl vergüteter Empfehlungen stehen im Konto unter „Guthaben & Empfehlungen". Die Verknüpfung ist die Grundlage dieser Abrechnung und verhindert, dass dieselbe Empfehlung mehrfach vergütet wird.
Rechtsgrundlage: für die einladende Person Art. 6 Abs. 1 lit. b DSGVO (die Gutschrift ist Teil der AGB), für dich als eingeladene Person Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Durchführung und Abrechnung des Programms). Du kannst dieser Verarbeitung jederzeit widersprechen (Art. 21 DSGVO), formlos an office@alpenhigh.eu. Registrierst du dich ohne Einladungslink, entsteht die Verknüpfung gar nicht.
Speicherdauer: solange beide Konten bestehen. Ein nie bestätigtes Konto wird nach 30 Tagen samt seiner Empfehlungszuordnung gelöscht. Bei einer Kontolöschung wird das Konto anonymisiert, der Anzeigename verschwindet damit auch aus der Empfehlungsliste der einladenden Person. Die Gutschrift selbst ist eine Buchung im Guthabenkonto und wird als solche 7 Jahre aufbewahrt (§ 132 BAO).
Geschenkkarten
Wenn dir jemand eine Geschenkkarte schenkt, gibt die schenkende Person deine E-Mail-Adresse bei uns ein. Deine Adresse haben wir also nicht von dir selbst erhalten (Art. 14 DSGVO). Wir verwenden sie ausschließlich, um dir das Geschenk zuzustellen: Du bekommst eine E-Mail mit der Geschenkkarte als PDF. Werbung senden wir dir deswegen nicht, und du wirst nicht zum Newsletter angemeldet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Zustellung des Geschenks). Hast du bei uns ein Konto, kommt für die Übertragung der Karte auf dein Konto Art. 6 Abs. 1 lit. b DSGVO hinzu.
Welche Daten: deine E-Mail-Adresse, der Zeitpunkt des Angebots und der Betrag der Karte. Die Adresse steht außerdem im Übertragungsprotokoll der Karte, mit dem wir nachvollziehen können, wer die Karte wann weitergegeben hat.
Speicherdauer: bis das Geschenk angenommen, abgelehnt oder von der schenkenden Person zurückgezogen wird, längstens 12 Monate ab dem Angebot. Danach wird deine Adresse aus der Karte und aus dem Übertragungsprotokoll entfernt; das Protokoll selbst bleibt ohne deine Adresse erhalten.
Deine Rechte: Du kannst der Verarbeitung jederzeit widersprechen und Auskunft oder Löschung verlangen. Eine formlose Nachricht an office@alpenhigh.eu genügt; ein Konto brauchst du dafür nicht.
Ausweis-Upload bei Verkäufer- oder Business-Antrag
Wenn du dich als Verkäufer oder Geschäftskunde registrierst, lädst du im Onboarding-Formular einen Lichtbildausweis (Personalausweis oder Reisepass) hoch. Dieser Schritt dient ausschließlich:
- der Altersverifikation (Verkauf altersbeschränkter Waren),
- der Identitätsprüfung des Vendors für die Marktplatz-Integrität,
- der Betrugs- und Geldwäscheabwehr.
Speicherung: Die Datei wird unmittelbar nach dem Upload mit AES-256-GCM verschlüsselt auf unserem Server abgelegt; der Schlüssel liegt ausschließlich in der Server-Umgebung und nie in der Datenbank. Im Klartext existiert das Dokument zu keinem Zeitpunkt auf der Festplatte.
Zugriff: Nur Operator und Review-Personal von AlpenHigh können das Dokument zur Antragsprüfung kurzzeitig im Browser anzeigen. Jeder einzelne Zugriff wird im Audit-Log mit Zeitstempel, Reviewer-ID und IP-Adresse protokolliert.
Aufbewahrungsdauer: 5 Jahre nach Ende der Geschäftsbeziehung (EU-Geldwäscherecht), danach gelöscht. Bei Ablehnung des Antrags oder bei Anonymisierung des Kontos wird das Dokument früher gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Identitätsprüfung im Verkäufer-Onboarding) und lit. f DSGVO (berechtigtes Interesse an Marktplatz-Integrität, Vendor-Verifikation und Betrugsabwehr). Ausweisnummer und Lichtbild verarbeiten wir nicht aktiv weiter — sie liegen ausschließlich verschlüsselt vor und werden nur bei einer konkreten Reviewer-Anfrage entschlüsselt.
Kontakt
Daten, die du uns per E-Mail oder über das Kontaktformular schickst, verwenden wir, um deine Anfrage und etwaige Anschlussfragen zu bearbeiten. Wir löschen sie, sobald wir sie dafür nicht mehr brauchen, im Regelfall acht Wochen nach Erledigung. Bezieht sich deine Anfrage auf eine Bestellung, bewahren wir den Schriftverkehr so lange auf, wie er für die Abwicklung und für mögliche Ansprüche daraus gebraucht wird, in der Regel bis zu drei Jahre (Art. 17 Abs. 3 lit. e DSGVO, Verjährungsfristen nach ABGB). Wird eine Nachricht zum Beleg einer Buchung, etwa deine Rücktritts- oder Erstattungserklärung zu einer Bestellung, gilt dafür die gesetzliche Aufbewahrung von sieben Jahren (§ 132 BAO). Die von uns versendete E-Mail selbst steht außerdem im Protokoll gesendeter E-Mails, siehe die Tabelle „Speicherdauern". Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Beantwortung deiner Anfrage) bzw. Art. 6 Abs. 1 lit. b DSGVO, wenn sich die Anfrage auf eine bestehende oder angebahnte Bestellung bezieht.