Datenschutzerklärung
Der Schutz deiner persönlichen Daten ist uns ein besonderes Anliegen. Wir verarbeiten deine Daten daher ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, TKG 2021).
Sicherheit – TLS (Transport Layer Security)
Der Bestellvorgang wird mittels TLS (Transport Layer Security) übertragen. Wir verschlüsseln deine Daten, um unbefugten Zugriff zu verhindern, und stellen sicher, dass die Informationen nur den vorgesehenen Server erreichen.
Verantwortlich
Verantwortlich im Sinne der DSGVO ist Adelwöhrer & Puffer OG.
Anschrift: Prankergasse 49, 8020 Graz, Österreich · UID: ATU82108559.
Erreichbar per E-Mail unter office@alpenhigh.eu.
Datenschutzbeauftragter
Es ist kein Datenschutzbeauftragter bestellt; eine Bestellpflicht nach Art. 37 DSGVO besteht nicht.
Hosting
AlpenHigh wird auf Hetzner-Servern in Deutschland betrieben (EU-Rechenzentren Falkenstein/Nürnberg). Es findet keine Datenübermittlung an Drittländer statt, soweit nicht ausdrücklich gekennzeichnet. Wir setzen kein CDN ein — die Auslieferung erfolgt direkt vom Hetzner-Origin-Server, ohne Zwischenschaltung eines US-Edge-Netzwerks; damit besteht für den Webseiten-Abruf keine Schrems-II-Übermittlung in die USA.
Auskünfte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerruf und Widerspruch. Diese Rechte kannst du per E-Mail an office@alpenhigh.eu oder per Brief geltend machen.
- Auskunft: Du kannst dir deine bei uns gespeicherten Daten unter
/account/data-exportals JSON herunterladen. - Löschung: Du kannst dein Konto unter
/account/deletelöschen. Dabei werden dein Profil, deine gespeicherten Adressen, Sitzungen, Tokens und Sicherheitsschlüssel (MFA) entfernt. Bestell- und Rechnungsdaten — einschließlich des auf der Bestellung eingefrorenen Namens und der Liefer- und Rechnungsadresse — bleiben aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten 7 Jahre erhalten (§ 132 BAO, § 190 UGB).
Du hast außerdem das Recht, eine Beschwerde bei der österreichischen Datenschutzbehörde (Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, dsb.gv.at) einzureichen, wenn du der Auffassung bist, dass deine Rechte verletzt wurden.
Rechtsgrundlagen der Verarbeitung (Art. 13 Abs. 1 lit. c DSGVO)
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Konto-Registrierung + Login | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Bestellabwicklung (Adresse, Versand, Rechnung) | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Buchhaltungs- und Rechnungsaufbewahrung (7 Jahre) | Art. 6 Abs. 1 lit. c DSGVO (§ 132 BAO, § 190 UGB) |
| MFA / WebAuthn-Sicherheit | Art. 6 Abs. 1 lit. f DSGVO (Account-Sicherheit) |
| Audit-Logs (Login, Adressänderung, MFA) | Art. 6 Abs. 1 lit. c DSGVO (Nachweispflichten) und f DSGVO (Betrugsabwehr) |
| Newsletter | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 174 TKG 2021 |
| FAGG-Cuttings-Verzichtserklärung | Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht) |
| Anti-Fraud-Cookies / Rate-Limits | Art. 6 Abs. 1 lit. f DSGVO |
| VIES-Anfrage bei B2B-UID | Art. 6 Abs. 1 lit. c DSGVO (UStG / EU-VAT) |
| Rückerstattung (Auszahlungs-IBAN bzw. Wallet-Adresse) | Art. 6 Abs. 1 lit. b DSGVO (Rückabwicklung des Vertrags) und lit. c DSGVO (§ 132 BAO für den Zahlungsnachweis) |
| Verkäufer-/Business-Antrag (verschlüsselter Lichtbildausweis) | Art. 6 Abs. 1 lit. b DSGVO (vorvertragliches Onboarding), lit. c DSGVO (FM-GwG / EU-Geldwäscherecht, 5-jährige Aufbewahrung) und lit. f DSGVO (Marktplatz-Identitätsprüfung, Betrugsabwehr) |
| Kontaktanfragen (Kontaktformular / E-Mail) | Art. 6 Abs. 1 lit. f DSGVO (Beantwortung deiner Anfrage); Art. 6 Abs. 1 lit. b DSGVO, wenn sich die Anfrage auf eine bestehende oder angebahnte Bestellung bezieht |
| Zustellung einer verschenkten Geschenkkarte (E-Mail-Adresse der beschenkten Person) | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Zustellung des Geschenks), siehe Abschnitt „Geschenkkarten" |
| Empfehlungsprogramm (Verknüpfung eines neuen Kontos mit der einladenden Person) | Art. 6 Abs. 1 lit. b DSGVO für die einladende Person (Gutschrift nach den AGB) und Art. 6 Abs. 1 lit. f DSGVO für die eingeladene Person (Durchführung und Abrechnung des Programms), siehe Abschnitt „Empfehlungsprogramm" |
Zeitzone deines Kontos (z. B. Europe/Vienna) |
Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Rechnungen, Bestellbestätigungen und Fristen werden in deiner Ortszeit dargestellt. Beim ersten Login wird die vom Browser gemeldete Zeitzone einmalig vorbelegt; du kannst sie jederzeit in deinem Profil ändern. |
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt. Auch findet kein Profiling statt.
Empfänger und Auftragsverarbeiter (Art. 13 Abs. 1 lit. e DSGVO)
| Kategorie | Empfänger / Verarbeitung |
|---|---|
| Hosting | Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland |
| Datenbank + Cache | auf unserer eigenen Infrastruktur im selben Hetzner-Rechenzentrum; kein weiterer Empfänger |
| Krypto-Zahlung | Plisio, Inc. (USA), unser Krypto-Zahlungsanbieter. Wenn du mit Kryptowährung bezahlst, wirst du zum gehosteten Checkout von Plisio weitergeleitet. Wir übermitteln Plisio eine Bestellreferenz und den Betrag sowie deine E-Mail-Adresse, damit Plisio dir die Zahlungsbestätigung senden kann und du sie auf der Bezahlseite nicht erneut eingeben musst. Da dein Browser sich direkt mit Plisio verbindet, erhält Plisio außerdem deine IP-Adresse und die On-Chain-Transaktionsdaten (zahlende Wallet-Adresse, Betrag, Transaktions-ID). Wir übermitteln Plisio nicht deinen Namen oder deine Postanschrift. Bei einer Rückerstattung einer Krypto-Zahlung übermitteln wir Plisio zusätzlich die von dir angegebene Auszahlungs-Wallet-Adresse, den Coin und den Betrag, damit Plisio die Rückzahlung ausführen kann. Drittland (USA), siehe Abschnitt Drittlandübermittlung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung). |
| Bank-Zahlung (SEPA) | unsere österreichische Hausbank (Empfangskonto, IBAN im Impressum) |
| Bargeld per Brief | wird intern verarbeitet. Du sendest Bargeld per Post an unsere Adresse; der von dir eingetragene Versanddienst und die Sendungsnummer werden bei deiner Bestellung gespeichert, damit wir den Brief nachverfolgen können. Es ist kein externer Zahlungsdienstleister und keine Drittlandübermittlung beteiligt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Zahlungsabwicklung). |
| Transaktionale E-Mails + Newsletter | Postmark (ActiveCampaign LLC), 225 Franklin Street, Boston, MA, USA. Versendet unsere transaktionalen E-Mails und den Newsletter; erhält deine E-Mail-Adresse (und für den Newsletter deinen Anzeigenamen). Standardvertragsklauseln gemäß Art. 46 DSGVO |
| Erfüllungs- und Versandpartner | Valeskini + Partner GesbR. Einlagerung und Versand der Auktionsware; erhält Name und Lieferadresse zur Kommissionierung und Zustellung. Auftragsverarbeiter gemäß Art. 28 DSGVO (Österreich/EU, kein Drittlandtransfer). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. |
| Versandplattform (Etikettendienst) | Sendcloud B.V. (Eindhoven, Niederlande) — Auftragsverarbeiter nach Art. 28 DSGVO: erstellt unsere Versandetiketten und verarbeitet die Sendungsverfolgung; erhält dafür Empfängername, Lieferadresse, E-Mail-Adresse und, sofern angegeben, Telefonnummer. EU-Empfänger, kein Drittlandtransfer. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). |
| Versanddienstleister | Der beim Kauf gewählte Paketdienst (z. B. DPD, GLS, Österreichische Post) — erhält über unsere Versandplattform Sendcloud den Empfängernamen, die Lieferadresse und (für Zustellbenachrichtigungen) die E-Mail-Adresse sowie, sofern du eine angegeben hast, deine Telefonnummer. EU-Empfänger, kein Drittlandtransfer. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). |
| EU-USt-Validierung | Europäische Kommission, VIES-Schnittstelle (nur UID-Lookup, keine Profildaten) |
| Empfehlungsprogramm | die einladende Person (ein anderes Mitglied). Sie sieht in ihrem Konto deinen Anzeigenamen und ob deine erste Bestellung endgültig zustande gekommen ist. Weitere Daten erhält sie nicht, insbesondere nicht deine E-Mail-Adresse, deine Anschrift oder den Inhalt deiner Bestellung. |
| Ausweisdokument (Verkäufer/Business) | nur intern – Operator und Review-Personal von AlpenHigh; verschlüsselt im Hetzner-Rechenzentrum (AES-256-GCM, Schlüssel nur am Server) |
Speicherdauern (Art. 13 Abs. 2 lit. a DSGVO)
| Datenkategorie | Aufbewahrung |
|---|---|
| Anmelde-Session | 30 Tage nach letztem Login |
| Audit-Log (volle IP) | 90 Tage; danach wird die IP auf /24 maskiert. Der Eintrag ist dann pseudonym (keine Namen, keine genaue Verortung) und wird mindestens 7 Jahre als Buchungsnachweis (§ 132 BAO, § 190 UGB) sowie darüber hinaus, solange erforderlich, zur Betrugs- und Missbrauchsabwehr aufbewahrt (Art. 6 Abs. 1 lit. f DSGVO) |
| Bestelldaten + Rechnungen | 7 Jahre (§ 132 BAO, § 190 UGB); danach werden Name und Adresse des Käufers anonymisiert |
| Rückerstattungs-Auszahlungsdaten (IBAN bzw. Wallet-Adresse, verschlüsselt) | bis zum Ablauf der 7-Jahres-Frist der zugehörigen Bestellung; danach gelöscht (der Zahlungsnachweis ist die Gutschrift + Bankreferenz/Transaktions-ID) |
| Newsletter-Einwilligung | der Einwilligungs-Datensatz (Zeitpunkt, Textfassung) wird als Nachweis der Einwilligung aufbewahrt (Art. 7 Abs. 1 DSGVO); die dazu gespeicherte IP-Adresse wird nach dem Abbestellen gelöscht, sobald der Datensatz 3 Jahre alt ist (gerechnet ab Erteilung der Einwilligung) |
| In-App-Benachrichtigungen | 90 Tage |
| Zeitzone deines Kontos | für die Dauer des Kontos; bei Kontolöschung wird sie entfernt |
| Protokolle über gesendete E-Mails und über eingegangene Zahlungs- und Versandbestätigungen | 3 Jahre als Betriebs- und Streitnachweis; danach werden Empfängeradresse und Inhalt entfernt |
| Partner-API-Zugriffsprotokoll | 3 Jahre; die aufrufende IP wird danach auf /24 maskiert (Betrugsabwehr / Integrität der Schnittstelle, Art. 6 Abs. 1 lit. f DSGVO) |
| Anwendungs-Fehlerprotokoll (Server- und Browser-Fehler zur Diagnose: gekürzter Pfad, HTTP-Methode/-Status, deine Nutzer-ID zum Fehlerzeitpunkt sowie die vom Browser gemeldete Fehlermeldung/-spur) | 30 Tage, danach vollständig gelöscht (Betrieb und Fehlerdiagnose, Art. 6 Abs. 1 lit. f DSGVO) |
| Zustimmungs-Nachweis (IP) | wird als Teil des Annahme-Nachweises für die Dauer des Kontos aufbewahrt; bei Kontolöschung wird die IP auf /24 maskiert (Nachweis nach Art. 7 Abs. 1 DSGVO) |
| Konsignations- und Sales-Reports | 7 Jahre (§ 132 BAO) |
| Business-Profil + UID-Nachweis | 7 Jahre nach Geschäftsbeendigung |
| Verkäufer-/Business-Ausweisdokument | 5 Jahre nach Ende der Geschäftsbeziehung (EU-Geldwäscherecht), danach gelöscht |
| Pending E-Mail-Adressänderungen | 7 Tage nach Bestätigung bzw. Widerruf; abgelaufene Anträge werden spätestens 7 Tage nach Ablauf gelöscht |
| WebAuthn / MFA-Schlüssel | bis Löschung durch Nutzer:in oder Account-Anonymisierung |
| Kontaktanfragen | maximal 6 Monate (Regelfall 8 Wochen) |
| Empfehlungszuordnung (welches Konto von wem eingeladen wurde) | solange beide Konten bestehen; ein nie bestätigtes Konto wird nach 30 Tagen samt seiner Empfehlungszuordnung gelöscht. Bei einer Kontolöschung wird das Konto anonymisiert, der Anzeigename verschwindet damit auch aus der Empfehlungsliste. Die Gutschrift selbst ist eine Buchung im Guthabenkonto und unterliegt der 7-jährigen Aufbewahrung (§ 132 BAO) |
| Geschenkkarten: E-Mail-Adresse der beschenkten Person | bis das Geschenk angenommen, abgelehnt oder zurückgezogen wird, längstens 12 Monate ab dem Angebot; danach wird die Adresse automatisch entfernt, auch aus dem Übertragungsprotokoll der Karte |
| Sperrliste (E-Mail-Adresse gesperrter Konten) | solange die Sperre gerechtfertigt ist; Entfernung bei Aufhebung der Sperre (Art. 6 Abs. 1 lit. f DSGVO, siehe Abschnitt „Sperrliste bei Kontosperrungen") |
Drittlandübermittlung in die USA (Art. 13 Abs. 1 lit. f DSGVO)
Folgende Verarbeitungsschritte beinhalten eine Übermittlung personenbezogener Daten an Empfänger:innen in den USA (Drittland nach Art. 44 ff. DSGVO):
- Postmark / ActiveCampaign LLC, Boston, MA — transaktionale E-Mails (Auftragsbestätigung, Rechnung, Versandbenachrichtigung, Passwort-Reset) und der Newsletter-Versand. Für den Newsletter werden deine E-Mail-Adresse und dein Anzeigename übermittelt. Rechtsgrundlage Drittlandtransfer: Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.
- Plisio, Inc., USA — Abwicklung deiner Kryptowährungs-Zahlung, und nur wenn du mit Kryptowährung bezahlst. Beim Laden des gehosteten Checkouts von Plisio erhält Plisio deine IP-Adresse und die On-Chain-Transaktionsdaten; zusätzlich übermitteln wir deine E-Mail-Adresse für die Zahlungsbestätigung, und bei einer Rückerstattung die von dir angegebene Auszahlungs-Wallet-Adresse samt Coin und Betrag. Für Plisio liegen weder ein Angemessenheitsbeschluss der Europäischen Kommission noch Standardvertragsklauseln vor. Die Übermittlung stützt sich daher auf Art. 49 Abs. 1 lit. b DSGVO (Übermittlung zur Erfüllung des Zahlungsvertrags, den du durch Wahl dieser Zahlungsart einleitest). Laut Datenschutzerklärung von Plisio speichert Plisio keine Transaktionsdetails. Wenn du keine Daten in die USA übermitteln möchtest, wähle stattdessen SEPA-Banküberweisung (kein Drittlandtransfer).
Du hast das Recht, eine Kopie der jeweils geltenden Garantien (SCC bzw. Bescheid zum Angemessenheitsbeschluss) anzufordern; schreibe an office@alpenhigh.eu.
Weitergabe an Dritte
Wir geben deine personenbezogenen Daten einschließlich der Haus- und E-Mail-Adresse nur dann an Dritte weiter, wenn dies zur Erfüllung deines Vertrags erforderlich ist (etwa an unseren Krypto-Zahlungsdienstleister, wenn du diese Zahlungsart wählst; siehe Empfänger-Tabelle oben) oder wenn du ausdrücklich und jederzeit widerruflich eingewilligt hast. Dienstleister-Partner erhalten ausschließlich die für die Bestellabwicklung erforderlichen Daten.
Datenspeicherung
Kundendaten — darunter Name, Anschrift und Zahlungsinformationen — werden zur Bestellabwicklung gespeichert. Bestell- und Rechnungsdaten werden gemäß § 132 BAO und § 190 UGB sieben Jahre lang unveränderbar aufbewahrt. Eine Kontolöschung entfernt dein Live-Profil, deine gespeicherten Adressen, Sitzungen, Tokens und Sicherheitsschlüssel; die gesetzlich aufzubewahrenden Bestell- und Rechnungsdaten — einschließlich des auf der Bestellung eingefrorenen Namens und der Liefer- und Rechnungsadresse — bleiben davon unberührt.
Verarbeitete IP-Adressen
Wir erfassen deine IP-Adresse an den folgenden klar abgegrenzten Stellen. Rechtsgrundlage ist jeweils Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrugsprävention, Sicherheits-Audit und gesetzlich vorgeschriebener Nachweisführung), soweit nicht anders ausgewiesen:
- Anmeldung (Session-Cookie): IP bei der Erstellung einer Login-Session, aufbewahrt für die Dauer der Session (gleitendes Fenster, höchstens 30 Tage ab Erstellung) und gelöscht mit Ablauf der Session.
- Audit-Log: IP bei jeder sicherheitsrelevanten Aktion (Login, Passwort-Reset, MFA-Änderung, Bestellung, Adressänderung). Aufbewahrung 90 Tage in voller Form, danach auf /24 maskiert; gesamt sieben Jahre (forensische Nachvollziehbarkeit nach UGB).
- Newsletter-Einwilligung: IP bei Setzen des Newsletter-Schalters — Art. 7 Abs. 1 DSGVO verlangt einen Nachweis der Einwilligung. Aufbewahrung solange die Einwilligung wirksam ist; nach Widerruf wird die IP gelöscht, sobald der Nachweis drei Jahre alt ist (gerechnet ab Erteilung der Einwilligung).
- FAGG-Cuttings-Verzichtserklärung: IP bei Abgabe der Erklärung im Checkout. Aufbewahrung 90 Tage in voller Form, danach auf /24 maskiert (die Erklärung selbst samt Zeitstempel bleibt als Nachweis erhalten).
- E-Mail-Adressänderung: IP bei Anforderung einer Adressänderung — Betrugsabwehr gegen Account-Hijack. Aufbewahrung 7 Tage nach Bestätigung bzw. Widerruf; abgelaufene Anträge werden spätestens 7 Tage nach Ablauf gelöscht.
- Krypto-Checkout: Wenn du mit Kryptowährung bezahlst, gelangt deine IP-Adresse zu unserem Krypto-Zahlungsanbieter Plisio (USA), sobald dein Browser dessen gehosteten Checkout lädt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; das Übermittlungsverfahren siehe Abschnitt Drittlandübermittlung.
- Partner-API-Zugriffsprotokoll: Hat dein Konto einen API-Schlüssel für die Geschäftspartner-Schnittstelle erstellt, protokollieren wir bei jeder API-Anfrage die aufrufende IP-Adresse (samt Methode, Pfad und Berechtigung) zur Betrugsabwehr und zur Integrität der Schnittstelle. Aufbewahrung drei Jahre, danach auf /24 maskiert.
- Sprachauswahl beim ersten Aufruf: Rufst du die Seite ohne
Sprach-Präfix in der URL auf und gibt weder dein Konto noch dein Browser
(
Accept-Language) eine von uns angebotene Sprache her, leiten wir dich anhand des Landes deiner IP-Adresse auf die passende Sprachfassung weiter. Die Zuordnung erfolgt lokal auf unserem Server gegen einen mitgelieferten Datenbestand — es wird kein Dritter angefragt und nichts gespeichert: die IP-Adresse wird nur für die Dauer dieser einen Anfrage im Arbeitsspeicher ausgewertet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer verständlichen Erstansicht). - Zustimmungs-Nachweis (AGB / Datenschutz / Widerruf): IP bei jeder Annahme einer veröffentlichten Fassung unserer AGB, Datenschutz- oder Widerrufsbestimmungen — bei der Registrierung, bei erneuter Zustimmung nach einer Aktualisierung sowie bei jeder Bestellung (einschließlich Auktionsabschluss). Rechtsgrundlage: Art. 7 Abs. 1 DSGVO (Nachweis der Einwilligung). Die IP wird als Teil des Annahme-Nachweises für die Dauer deines Kontos aufbewahrt und bei Löschung des Kontos auf /24 maskiert.
Die IP-Adresse wird nicht zur Profilbildung oder zu Marketing-Zwecken
verwendet. Du kannst die gespeicherten Werte über deinen DSGVO-Datenexport
unter /account/data-export einsehen.
Sperrliste bei Kontosperrungen
Sperren wir ein Konto wegen eines Verstoßes und wird dieses Konto anschließend auf Wunsch der betroffenen Person gelöscht, behalten wir die E-Mail-Adresse des Kontos in einer internen Sperrliste ein. Ohne diesen Einbehalt würde die Löschung die Sperre aufheben, und dieselbe Adresse könnte sich sofort erneut registrieren. Rechtsgrundlage ist unser berechtigtes Interesse an der Durchsetzung der Sperre und an der Verhinderung von Missbrauch (Art. 6 Abs. 1 lit. f DSGVO). Dieses Interesse ist zwingend schutzwürdig im Sinne des Art. 21 Abs. 1 DSGVO, weil die Sperre nur durchgesetzt werden kann, wenn genau diese Adresse gespeichert bleibt — vergleichbar einer Werbe-Sperrliste, die eine Adresse speichern muss, um den Widerspruch dauerhaft zu beachten.
Die Sperrliste enthält ausschließlich die E-Mail-Adresse und das Sperrdatum. Sie wird nur beim Anlegen eines neuen Kontos und beim Ändern der E-Mail-Adresse eines bestehenden Kontos abgeglichen und für keine anderen Zwecke verwendet; an die Adresse wird nichts gesendet. Der Eintrag bleibt bestehen, solange die Sperre gerechtfertigt ist, und wird bei Aufhebung der Sperre entfernt.
Löschst du dein Konto selbst, ohne dass eine Sperre vorliegt, wird deine E-Mail-Adresse nicht einbehalten.
Cookies
Wir setzen ausschließlich technisch notwendige Cookies, die für den Betrieb der Seite und für die Anmeldung erforderlich sind:
- Session-Cookie – hält dich nach dem Login eingeloggt.
- MFA-Cookie (vorübergehend) – nur während des MFA-Bestätigungsschritts.
- Sprach-Auswahl – wird ausschließlich gesetzt, wenn du die Sprache selbst umschaltest (Sprachumschalter im Kopfbereich oder Profil-Einstellung), und merkt sich diese Wahl (Deutsch, Englisch, Französisch, Spanisch) 30 Tage lang. Rufst du die Seite nur auf, setzen wir nichts: die Sprache steckt dann im URL-Präfix (/de, /en, /fr, /es).
- Warenkorb-Absicht (vorübergehend) – wenn du „In den Warenkorb" klickst, bevor du angemeldet bist, merkt sich ein kurzlebiges Cookie den Artikel, damit er nach dem Login in deinen Warenkorb gelegt wird. Läuft nach 24 Stunden ab.
- Passkey-Anmelde-Cookie (vorübergehend) – nur während der Passkey-Anmeldung, läuft nach wenigen Minuten ab.
Es werden keine Tracking-, Analytics- oder Marketing-Cookies eingesetzt, und wir binden auch keine Cookies von Drittanbietern ein. Aus diesem Grund zeigen wir keinen Cookie-Banner: es gibt nichts, dem du zustimmen müsstest.
Du kannst deinen Browser so konfigurieren, dass Cookies blockiert werden — das schränkt allerdings die Funktionalität dieser Website ein (eine Anmeldung ist dann beispielsweise nicht möglich).
Newsletter
Der Bezug eines Newsletters setzt deine ausdrückliche Einwilligung voraus.
Die Anmeldung erfolgt ausschließlich aus deinem Konto unter
/account/newsletter — eine anonyme E-Mail-Anmeldung gibt es nicht. Damit
ist sichergestellt, dass nur du selbst deine Adresse eintragen kannst (deine
E-Mail wurde bei der Registrierung bestätigt).
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), § 174 TKG 2021.
Welche Daten: deine Konto-E-Mail-Adresse, dein Anzeigename (in der Anrede verwendet), der Zeitpunkt deiner Einwilligung sowie die IP-Adresse, von der aus du den Schalter aktiviert hast (Art. 7 Abs. 1 DSGVO – Nachweis der Einwilligung). Der Newsletter wird über Postmark (ActiveCampaign LLC, USA) unter denselben Standardvertragsklauseln wie unsere transaktionalen E-Mails versendet; deine E-Mail-Adresse und dein Anzeigename werden dorthin zur Zustellung übermittelt (siehe Abschnitt zu Drittlandübermittlungen).
Rabatt: Abonnenten mit Privatkonto erhalten einen Rabatt auf ihre Shop-Bestellungen; für Geschäftskonten und Reverse-Charge-Bestellungen gilt der Rabatt nicht. Die Anmeldung ist freiwillig — du kannst jederzeit ohne Abo bestellen, dann eben ohne diesen Rabatt.
Abbestellen: jederzeit mit einem Klick — entweder über den
Abmelde-Link in jeder Newsletter-E-Mail (kein Login nötig) oder direkt
unter /account/newsletter. Nach dem Abmelden wird deine Adresse aus
dem Newsletter-Verteiler entfernt.
Produktbewertungen
Als Käufer kannst du gekaufte Produkte bewerten (Sterne, Text und optional Fotos). Veröffentlichte Bewertungen sind öffentlich sichtbar und zeigen deinen Anzeigenamen sowie – falls vorhanden – dein Profilbild zusammen mit dem Bewertungsinhalt. Bewertungen können vor der Veröffentlichung durch unser Team geprüft werden; bei einer Ablehnung siehst du die Begründung in deinem Konto.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bewertungsfunktion als Teil des Nutzungsvertrags; die Abgabe ist freiwillig).
Welche Daten: Sternebewertung, Bewertungstext, hochgeladene Fotos, Anzeigename und Profilbild, Kaufbezug (zur Kennzeichnung „Verifizierter Käufer") sowie der Zeitpunkt der Bewertung.
Speicherdauer: bis du die Bewertung selbst löschst (jederzeit unter
/account/reviews möglich) oder dein Konto gelöscht wird — mit der
Kontolöschung werden deine Bewertungen samt Fotos vollständig entfernt.
Empfehlungsprogramm
Mitglieder können einen persönlichen Einladungslink weitergeben. Registrierst du dich über einen solchen Link, verknüpfen wir dein Konto dauerhaft mit dem Konto der einladenden Person. Wir weisen dich darauf schon im Registrierungsformular hin, bevor du das Konto anlegst.
Was die einladende Person sieht: deinen Anzeigenamen und ob deine erste Bestellung endgültig zustande gekommen ist, also den Status „offen" oder „gutgeschrieben". Deine E-Mail-Adresse, deine Anschrift, die Höhe und den Inhalt deiner Bestellungen sieht sie nicht.
Warum: Die einladende Person erhält eine Gutschrift, sobald deine erste Bestellung bezahlt ist und die 14-tägige Rücktrittsfrist abgelaufen ist. Die Verknüpfung ist die Grundlage dieser Abrechnung und verhindert, dass dieselbe Empfehlung mehrfach vergütet wird.
Rechtsgrundlage: für die einladende Person Art. 6 Abs. 1 lit. b DSGVO (die Gutschrift ist Teil der AGB), für dich als eingeladene Person Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Durchführung und Abrechnung des Programms). Du kannst dieser Verarbeitung jederzeit widersprechen (Art. 21 DSGVO), formlos an office@alpenhigh.eu. Registrierst du dich ohne Einladungslink, entsteht die Verknüpfung gar nicht.
Speicherdauer: solange beide Konten bestehen. Ein nie bestätigtes Konto wird nach 30 Tagen samt seiner Empfehlungszuordnung gelöscht. Bei einer Kontolöschung wird das Konto anonymisiert, der Anzeigename verschwindet damit auch aus der Empfehlungsliste der einladenden Person. Die Gutschrift selbst ist eine Buchung im Guthabenkonto und wird als solche 7 Jahre aufbewahrt (§ 132 BAO).
Geschenkkarten
Wenn dir jemand eine Geschenkkarte schenkt, gibt die schenkende Person deine E-Mail-Adresse bei uns ein. Deine Adresse haben wir also nicht von dir selbst erhalten (Art. 14 DSGVO). Wir verwenden sie ausschließlich, um dir das Geschenk zuzustellen: Du bekommst eine E-Mail mit der Geschenkkarte als PDF. Werbung senden wir dir deswegen nicht, und du wirst nicht zum Newsletter angemeldet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Zustellung des Geschenks). Hast du bei uns ein Konto, kommt für die Übertragung der Karte auf dein Konto Art. 6 Abs. 1 lit. b DSGVO hinzu.
Welche Daten: deine E-Mail-Adresse, der Zeitpunkt des Angebots und der Betrag der Karte. Die Adresse steht außerdem im Übertragungsprotokoll der Karte, mit dem wir nachvollziehen können, wer die Karte wann weitergegeben hat.
Speicherdauer: bis das Geschenk angenommen, abgelehnt oder von der schenkenden Person zurückgezogen wird, längstens 12 Monate ab dem Angebot. Danach wird deine Adresse aus der Karte und aus dem Übertragungsprotokoll entfernt; das Protokoll selbst bleibt ohne deine Adresse erhalten.
Deine Rechte: Du kannst der Verarbeitung jederzeit widersprechen und Auskunft oder Löschung verlangen. Eine formlose Nachricht an office@alpenhigh.eu genügt; ein Konto brauchst du dafür nicht.
Ausweis-Upload bei Verkäufer- oder Business-Antrag
Wenn du dich als Verkäufer oder Geschäftskunde registrierst, lädst du im Onboarding-Formular einen Lichtbildausweis (Personalausweis oder Reisepass) hoch. Dieser Schritt dient ausschließlich:
- der Altersverifikation (Verkauf altersbeschränkter Waren),
- der Identitätsprüfung des Vendors für die Marktplatz-Integrität,
- der Betrugs- und Geldwäscheabwehr.
Speicherung: Die Datei wird unmittelbar nach dem Upload mit AES-256-GCM verschlüsselt auf unserem Server abgelegt; der Schlüssel liegt ausschließlich in der Server-Umgebung und nie in der Datenbank. Im Klartext existiert das Dokument zu keinem Zeitpunkt auf der Festplatte.
Zugriff: Nur Operator und Review-Personal von AlpenHigh können das Dokument zur Antragsprüfung kurzzeitig im Browser anzeigen. Jeder einzelne Zugriff wird im Audit-Log mit Zeitstempel, Reviewer-ID und IP-Adresse protokolliert.
Aufbewahrungsdauer: 5 Jahre nach Ende der Geschäftsbeziehung (EU-Geldwäscherecht), danach gelöscht. Bei Ablehnung des Antrags oder bei Anonymisierung des Kontos wird das Dokument früher gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Identitätsprüfung im Verkäufer-Onboarding) und lit. f DSGVO (berechtigtes Interesse an Marktplatz-Integrität, Vendor-Verifikation und Betrugsabwehr). Ausweisnummer und Lichtbild verarbeiten wir nicht aktiv weiter — sie liegen ausschließlich verschlüsselt vor und werden nur bei einer konkreten Reviewer-Anfrage entschlüsselt.
Kontakt
Daten, die du uns per E-Mail oder über das Kontaktformular zukommen lässt, speichern wir ausschließlich zur Bearbeitung deiner Anfrage und für etwaige Anschlussfragen maximal sechs Monate (im Regelfall acht Wochen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Beantwortung deiner Anfrage) bzw. Art. 6 Abs. 1 lit. b DSGVO, wenn sich die Anfrage auf eine bestehende oder angebahnte Bestellung bezieht.