1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist die Eternlive UG (haftungsbeschränkt), Betreiberin des Online-Shops Vondela. Die vollständigen Anbieterangaben – Anschrift, Vertretungsberechtigte, Handelsregister und USt-IdNr. – finden Sie in unserem Impressum.
In allen Fragen zum Datenschutz erreichen Sie uns unter privacy@vondela.de.
2. Allgemeine Hinweise zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der geltenden gesetzlichen Vorschriften, insbesondere der Datenschutz-Grundverordnung (DSGVO) und der sonstigen anwendbaren Datenschutzbestimmungen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
3. Verarbeitung beim Besuch der Website
Beim Aufruf unserer Website werden technisch erforderliche Daten automatisch durch den Browser übermittelt. Dazu können insbesondere folgende Daten gehören:
- IP-Adresse
- Datum und Uhrzeit des Zugriffs
- aufgerufene Seiten
- Referrer-URL
- Browsertyp und Browserversion
- Betriebssystem
- Hostname des zugreifenden Rechners
Die Verarbeitung erfolgt, um die Stabilität, Sicherheit und Funktionsfähigkeit der Website zu gewährleisten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
4. Hosting und technische Bereitstellung
Unsere Website wird durch externe technische Dienstleister gehostet. Dabei können personenbezogene Daten auf Servern dieser Dienstleister verarbeitet werden. Wir setzen folgende Dienste ein:
- Vercel Inc. (Frontend-Hosting)
- Railway Corp. (Backend / Datenbank-Hosting)
- STRATO AG (Domain & DNS)
Soweit erforderlich, wurden mit den Dienstleistern Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen.
5. Kundenkonto und Bestellungen
Wenn Sie ein Kundenkonto anlegen oder eine Bestellung aufgeben, verarbeiten wir die von Ihnen mitgeteilten Daten, insbesondere:
- Vor- und Nachname
- Rechnungs- und Lieferadresse
- E-Mail-Adresse
- Telefonnummer (optional)
- Bestellinformationen
- Zahlungsinformationen
Die Verarbeitung erfolgt zur Durchführung vorvertraglicher Maßnahmen, zur Vertragserfüllung sowie zur Bearbeitung Ihrer Bestellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Zahlungsabwicklung
Zur Abwicklung von Zahlungen arbeiten wir mit externen Zahlungsdienstleistern zusammen. Dabei werden die für die Zahlung erforderlichen Daten an den jeweils eingesetzten Zahlungsanbieter übermittelt:
- Stripe Payments Europe Ltd. (Karten, SEPA, Klarna, PayPal über Stripe)
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Versand und Logistik
Zur Zustellung Ihrer Bestellung übermitteln wir die erforderlichen Daten an Versand- und Logistikdienstleister. Dabei können Name, Lieferadresse, E-Mail-Adresse sowie ggf. Telefonnummer und Bestellinformationen übermittelt werden:
- Deutsche Post DHL Group
- Hermes Germany GmbH
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Kontaktformular und Kundenanfragen
Wenn Sie uns über das Kontaktformular, per E-Mail oder über WhatsApp kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung Ihrer Anfrage. Verarbeitet werden können insbesondere: Name, E-Mail-Adresse, Telefonnummer, Bestellnummer sowie der Inhalt Ihrer Nachricht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen; Art. 6 Abs. 1 lit. f DSGVO bei allgemeinen Anfragen.
9. KI-gestützter Shopping-Assistent und Support (OpenAI)
Auf unserer Website und in unserer App bieten wir einen Chat-Assistenten an, der Fragen zu Produkten, Bestellungen und unserem Sortiment beantwortet. Zur Beantwortung Ihrer Nachrichten setzen wir Sprachmodelle der OpenAI Ireland Ltd (Dublin, Irland) als Auftragsverarbeiter ein; sie ist für Kunden aus dem EWR der Vertragspartner nach dem Data Processing Addendum von OpenAI. Übermittelt werden dabei der Inhalt Ihrer Chat-Nachrichten sowie — wenn Sie eingeloggt sind und der Assistent Ihre Frage nur damit beantworten kann — Kontextdaten aus Ihrem Konto, insbesondere: Name, E-Mail-Adresse, letzte Bestellungen (Bestellnummer, Status, Artikel), Guthabenstand und letzte Guthaben-Bewegungen, Wunschliste und gespeicherte Anlässe.
Zusätzlich unterstützt uns dieselbe Technik intern beim Entwerfen von Antworten auf Kundenanfragen per E-Mail; auch dabei kann der Inhalt Ihrer Anfrage an OpenAI übermittelt werden.
Die Nutzung des Chats ist freiwillig — alle Anliegen können Sie ebenso per E-Mail oder Kontaktformular an uns richten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bei vertrags- und bestellbezogenen Anfragen, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (effiziente Beantwortung von Kundenanfragen). Mit OpenAI besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Soweit OpenAI Ireland Ltd Daten an Konzerngesellschaften oder Dienstleister außerhalb des EWR — insbesondere in den USA — weitergibt, geschieht dies auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) bzw. eines Angemessenheitsbeschlusses nach Art. 45 DSGVO. Die jeweils aktuelle Liste der von OpenAI eingesetzten Unterauftragsverarbeiter ist unter platform.openai.com/subprocessors abrufbar. Nach den API-Bedingungen von OpenAI werden die übermittelten Inhalte nicht zum Training der Modelle verwendet und nach spätestens 30 Tagen gelöscht (Aufbewahrung nur zur Missbrauchskontrolle).
10. Vondela Studio (KI-Bildbearbeitung, Google)
Im Vondela Studio laden Sie freiwillig ein eigenes Foto hoch und wählen einen Stil; daraus erstellen wir ein Kunstwerk, das Sie als Datei kaufen oder drucken lassen können. Verarbeitet werden dabei das hochgeladene Foto einschließlich der darauf abgebildeten Personen, ein von Ihnen eingegebener Wunschtext sowie die erzeugten Bilder. Fotos von Personen enthalten regelmäßig besonders schützenswerte Informationen — laden Sie deshalb bitte nur Bilder hoch, für die Sie das Einverständnis aller Abgebildeten haben; diese Bestätigung holen wir vor dem Upload ausdrücklich ein.
Zur Erzeugung der Bilder setzen wir Bildmodelle von Google (Google Ireland Ltd, Dublin, für EWR-Kunden Vertragspartner; technische Verarbeitung durch Google LLC, USA) als Auftragsverarbeiter ein. Ohne diese Übermittlung ist die Leistung technisch nicht erbringbar. Bei einzelnen, im Kundenkonto erkennbaren Stilrichtungen kann zusätzlich ein Bildmodell der OpenAI Ireland Ltdeingesetzt werden, damit Sie zwischen zwei Ergebnissen wählen können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des von Ihnen gewünschten Auftrags); soweit Ihr Foto erkennbare Personen zeigt, stützen wir die Verarbeitung zusätzlich auf Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, die Sie jederzeit mit Wirkung für die Zukunft widerrufen können. Mit beiden Anbietern bestehen Auftragsverarbeitungsverträge nach Art. 28 DSGVO; Übermittlungen in die USA erfolgen auf Grundlage der Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) bzw. eines Angemessenheitsbeschlusses nach Art. 45 DSGVO. Nach den jeweiligen API-Bedingungen werden die übermittelten Inhalte nicht zum Training der Modelle verwendet.
Sicherheitsprüfung vor dem Speichern. Jedes hochgeladene Foto wird unmittelbar nach dem Upload — und bevor es bei uns gespeichert wird — automatisiert daraufhin geprüft, ob es gegen unsere Nutzungsbedingungen oder gegen Strafgesetze verstößt (insbesondere sexualisierte Darstellungen Minderjähriger, § 184b StGB). Die Prüfung erfolgt technisch beim oben genannten Anbieter; die Entscheidung, ob ein Bild abgelehnt wird, treffen ausschließlich von uns festgelegte Regeln. Wird ein Bild abgelehnt, speichern wir es nicht — es verbleibt lediglich ein kryptografischer Prüfwert (SHA-256) sowie die Angabe, welche Regel gegriffen hat, damit dieselbe Datei bei einem erneuten Versuch ohne weitere Übermittlung erkannt wird. Bei Ablehnungen wegen des Verdachts auf sexualisierte Darstellungen Minderjähriger speichern wir zusätzlich einen 64 Bit langen Wahrnehmungs-Prüfwert. Er beschreibt lediglich grobe Helligkeitsunterschiede des Bildes, lässt keine Rekonstruktion des Fotos zu und dient allein dazu, dasselbe Bild auch nach erneutem Speichern, Skalieren oder Beschneiden wiederzuerkennen. Die Ablehnung betrifft allein den einzelnen Upload; Ihr Kundenkonto wird dadurch nicht automatisiert gesperrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. c und lit. f DSGVO (Erfüllung rechtlicher Pflichten, Verhinderung von Straftaten und Missbrauch unseres Dienstes). Sie können eine Ablehnung jederzeit von uns überprüfen lassen (Art. 22 Abs. 3 DSGVO) — schreiben Sie uns dazu an die oben genannte Adresse.
Löschfrist: 30 Tage. Ihr hochgeladenes Foto, alle Vorschaubilder und die erzeugten Dateien werden spätestens 30 Tage nach dem Upload bzw. — bei einem Kauf — nach der Lieferung automatisiert von unseren Servern gelöscht. Laden Sie eine gekaufte Datei daher innerhalb dieser Frist herunter. Optional können Sie bei der Bestellung wählen, dass Ihre Bilder bereits unmittelbar nach der Lieferung gelöscht werden. Unabhängig davon können Sie eigene Uploads jederzeit selbst im Studio löschen. Von der Löschung nicht erfasst sind die kaufmännischen Belege zu einer Bestellung (Rechnung, Betrag, Adresse), die wir nach § 147 AO / § 257 HGB aufbewahren müssen — diese enthalten jedoch keine Bilddaten.
11. Grußkarten und Postkarten
Sie können einer Bestellung eine Grußkarte beilegen oder eine Karte direkt per Post an eine Adresse Ihrer Wahl schicken lassen. Verarbeitet werden dabei der von Ihnen eingegebene Text (Nachricht, Absendername, ein Vorname für den Umschlag), bei der Karte per Post die Anschrift der empfangenden Person, ein von Ihnen gewählter Zustelltag sowie – falls Sie diese Option nutzen – ein hochgeladenes Foto für die Vorderseite. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Ausführung Ihrer Bestellung).
Ihre Worte werden gedruckt bzw. angezeigt, nicht ausgewertet. Der Text durchläuft ausschließlich eine lokale Prüfung auf verbotene Inhalte auf unseren eigenen Servern; er wird weder an ein KI-System noch an Dritte übermittelt. Ein hochgeladenes Foto wird auf unseren Servern nur zugeschnitten und gedruckt; eine automatisierte Bewertung der Bildqualität findet ebenfalls lokal statt. Nur wenn Sie selbst das Vondela Studio wählen, um das Foto zu bearbeiten, gilt Abschnitt 10.
Umschlag und Motive. Jede Karte reist im Umschlag — die Karte in einer Bestellung im Umschlag mit goldenem Siegel, die Karte per Post als frankierter Brief; Ihr Text ist unterwegs für niemanden lesbar. Die Motive auf der Vorderseite stammen aus drei Quellen: eigens für uns gezeichnete Illustrationen, mit Hilfe von KI-Bildprogrammen erzeugte Motive, die vor dem Verkauf von einem Menschen geprüft und freigegeben werden, und frei lizenzierte Fotografien in hoher Auflösung, überwiegend von Städten und Wahrzeichen. Diese Motive entstehen zentral in unserem Haus und werden niemals aus Kundendaten erzeugt — weder aus Ihrem Kartentext noch aus einem hochgeladenen Foto, die beide in kein KI-System gelangen.
Empfängerdaten. Die Anschrift der empfangenden Person verwenden wir allein zum Druck des Umschlags und zum Kauf der Briefmarke bei der Deutsche Post AG (Bonn), die die Frankierung erzeugt und den Brief befördert; Rechtsgrundlage ist Art. 6 Abs. 1 lit. b und lit. f DSGVO. Empfängerinnen und Empfänger einer Karte per Post oder in einer Bestellung erhalten von uns keine Werbung und keine Nachrichten. Ein Zustelltag wird nur gespeichert, um den Versand zeitlich zu planen.
Die digitale Grußkarte. Bei der digitalen Karte verarbeiten wir Ihren Text, Ihren Absendernamen, den Namen und die E-Mail-Adresse der empfangenden Person sowie den gewählten Zustelltag. Am Zustelltag um 9:00 Uhr (Berliner Zeit) – oder sofort – erhält die empfangende Person genau eine E-Mail mit Ihrem Absendernamen und einem privaten Link zur Kartenseite, keine Werbung. Die E-Mail versenden wir über unseren E-Mail-Dienstleister Resend (Auftragsverarbeiter). Die Kartenseite ist nur über diesen Link erreichbar, wird nicht in Suchmaschinen aufgenommen und ist 90 Tage lang abrufbar. Sie erfahren von uns eine einzige Angabe darüber: ob die Karte geöffnet wurde (ja/nein) – erfasst, wenn jemand auf der Kartenseite den Umschlag öffnet; ohne Zählpixel, ohne IP-Adresse, ohne Anzahl. Sie erhalten eine Bestätigung Ihres Kaufs per E-Mail. Rechtsgrundlage ist für Sie Art. 6 Abs. 1 lit. b DSGVO, für die empfangende Person Art. 6 Abs. 1 lit. f DSGVO (unser berechtigtes Interesse, die von Ihnen gewünschte Karte zuzustellen).
Löschung. Ein hochgeladenes Foto und die erzeugte Druckdatei werden spätestens 14 Tage nach dem Versand von unseren Servern gelöscht; im Kundenkonto können Sie die Löschung unmittelbar nach dem Versand verlangen. Der Kartentext bleibt als Bestandteil der Bestellung erhalten (Abschnitt 18), weil er Teil der gekauften, personalisierten Ware ist. Bitte beachten Sie: Für gedruckte personalisierte Karten besteht nach § 312g Abs. 2 Nr. 1 BGB kein Widerrufsrecht; darauf weisen wir vor dem Kauf gesondert hin. Für die digitale Grußkarte gilt die Widerrufsbelehrung (vorzeitiges Erlöschen nach § 356 Abs. 5 BGB).
12. Newsletter
Wenn Sie sich für unseren Newsletter anmelden, verwenden wir Ihre E-Mail-Adresse, um Ihnen Informationen über Produkte, Angebote und Neuigkeiten zuzusenden. Die Anmeldung erfolgt nur mit Ihrer Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, z. B. über den Abmeldelink im Newsletter oder durch eine Nachricht an uns.
13. SMS-Verifizierung (Telefonnummer)
Wenn Sie Ihre Telefonnummer in Ihrem Konto hinterlegen und bestätigen, übermitteln wir die Telefonnummer und einen 6-stelligen Bestätigungscode an unseren SMS-Dienstleister:
- Twilio Ireland Limited, 3 Dublin Landings, North Wall Quay, Dublin 1, Irland
Der Code wird ausschließlich an die von Ihnen angegebene Nummer gesendet, ist 10 Minuten gültig und wird verschlüsselt in unserer Datenbank gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Eingabe der Nummer).
14. Mobile App (iOS & Android)
Unsere mobile App „Vondela" verarbeitet ausschließlich die Daten, die Sie aktiv eingeben oder die für den Betrieb der App technisch erforderlich sind. Die App nutzt folgende Dienste externer Anbieter:
- Stripe (Stripe Payments Europe Ltd.) — Verarbeitung von Zahlungen (Karte, Apple Pay, Google Pay, SEPA). Die Karten- oder Bankdaten erreichen unsere Server zu keinem Zeitpunkt.
- Expo / Apple Push Notification Service (APNs) / Firebase Cloud Messaging (FCM) — technische Bereitstellung und ggf. zukünftige Benachrichtigungen über Bestellstatus. Push-Benachrichtigungen werden nur nach Ihrer Einwilligung versandt.
- Photon (komoot GmbH) — Adress-Vorschläge während der Eingabe im Bestell- undAdressformular. Sobald Sie mit dem Tippen einer Straße beginnen, wird der eingegebene Text zusammen mit dem gewählten Land, Ihrer Anzeigesprache sowie — falls bereits ausgefüllt — Postleitzahl und Ort an photon.komoot.io übermittelt, um die Vorschläge einzugrenzen. Dabei wird technisch bedingt auch Ihre IP-Adresse übertragen. Der Dienst basiert auf OpenStreetMap-Daten. Rechtsgrundlage ist unser berechtigtes Interesse an einer fehlerfreien Lieferadresse (Art. 6 Abs. 1 lit. f DSGVO). Die Vorschläge sind eine reine Hilfe — Sie können die Adresse jederzeit vollständig von Hand eingeben, ohne dass eine Übermittlung stattfindet.
- Zippopotam.us — Ermittlung des Orts zur eingegebenen Postleitzahl. Übermittelt werden die Postleitzahl, das Land und technisch bedingt Ihre IP-Adresse. Gleiche Rechtsgrundlage und gleiche Wahlmöglichkeit wie oben.
Wir verwenden in der App kein Tracking, keine Werbe-IDs, keine Analytics Dritter. Es findet kein App Tracking gemäß Apple ATT statt.
Sämtliche API-Kommunikation der App mit unseren Servern erfolgt verschlüsselt über HTTPS / TLS. Zugangs-Tokens werden lokal in der iOS-Keychain bzw. dem Android-Keystore gespeichert.
15. Kontolöschung
Sie können Ihr Kundenkonto jederzeit selbst dauerhaft löschen. Es gibt zwei Wege:
- In der App: Profil → Einstellungen → „Konto löschen". Nach Bestätigung werden Ihre personenbezogenen Daten sofort gelöscht.
- Per E-Mail an privacy@vondela.de — wir bearbeiten die Anfrage innerhalb von 30 Tagen.
Bei der Kontolöschung werden gelöscht: Profildaten (Name, E-Mail, Telefon), Adressen, Warenkorb, Wunschliste, Sitzungs-Tokens sowie ein etwaiges Newsletter-Abonnement. Bestell- und Rechnungsdaten bewahren wir aus handels- und steuerrechtlichen Gründen (§ 257 HGB, § 147 AO) für die gesetzlichen Fristen weiter auf — Rechnungen müssen Name und Anschrift enthalten, sodass diese Unterlagen nicht anonymisiert werden können. Die Verknüpfung mit einem Kundenkonto wird entfernt, und die Daten werden nur noch für Buchführung und Steuerprüfung verwendet (Art. 6 Abs. 1 lit. c DSGVO); nach Ablauf der Fristen werden sie gelöscht.
Eine ausführliche Schritt-für-Schritt-Anleitung zur Löschung Ihres Kontos und der damit verbundenen Daten finden Sie auf unserer Seite Konto löschen.
16. Cookies
Unsere Website verwendet ausschließlich technisch notwendige Cookies (z. B. für Warenkorb, Anmeldung und Sitzung). Wir setzen keine Marketing- oder Drittanbieter-Tracking-Cookies ein. Zur Reichweitenmessung nutzen wir eine datenschutzfreundliche, cookielose Analyse (siehe Abschnitt 14). Eine Cookie-Einwilligung für nicht notwendige Cookies ist daher derzeit nicht erforderlich.
17. Reichweitenmessung (eigene, cookielose Statistik)
Zur Verbesserung unseres Angebots erheben wir eine eigene (First-Party), cookieloseReichweiten-Statistik. Erfasst werden aggregierte Ereignisse wie Seitenaufrufe sowie Shop-Aktionen (z. B. Produktansicht, In-den-Warenkorb, Beginn des Bestellvorgangs). Diese Daten verbleiben auf unseren eigenen Systemen; es werden keine Drittanbieter-Analyse- oder Werbedienste, kein seitenübergreifendes Tracking und keine Werbe-IDs verwendet. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren, funktionierenden und nutzerfreundlichen Website (Art. 6 Abs. 1 lit. f DSGVO). Sie können dieser Verarbeitung jederzeit widersprechen (Art. 21 DSGVO). Kommen Sie über einen unserer Werbelinks oder über den QR-Code auf einem Flyer zu uns, enthält die aufgerufene Adresse eine kurze Kennung des Links bzw. des Verteilgebiets (z. B. utm_campaign). Sie wird wie die übrigen Statistikdaten ohne Cookie und ohne dauerhafte Kennung ausgewertet — nur auf Ebene ganzer Verteilgebiete, nie einzelner Haushalte — und spätestens nach 14 Monaten gelöscht.
18. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Handels- und steuerrechtliche Aufbewahrungsfristen (typischerweise 6 bis 10 Jahre) bleiben unberührt.
Für Bilder aus dem Vondela Studio gilt die kürzere, feste Frist aus Abschnitt 10: spätestens 30 Tage, auf Wunsch bereits unmittelbar nach der Lieferung.
19. Ihre Rechte
Sie haben im Rahmen der gesetzlichen Vorschriften insbesondere folgende Rechte:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO) — auch direkt in der App über Einstellungen → „Konto löschen"
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Recht auf Widerspruch (Art. 21 DSGVO)
- Recht auf Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
- Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde
20. Widerspruch gegen Direktwerbung
Soweit wir Ihre personenbezogenen Daten zur Direktwerbung verarbeiten, haben Sie das Recht, jederzeit Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten zum Zwecke derartiger Werbung einzulegen.
21. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um Ihre personenbezogenen Daten vor Verlust, Manipulation, unberechtigtem Zugriff oder unberechtigter Offenlegung zu schützen. Sämtliche Datenübertragungen erfolgen verschlüsselt über HTTPS / TLS.
22. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich gesetzliche Anforderungen, technische Prozesse oder unsere Leistungen ändern. Die jeweils aktuelle Version ist auf dieser Seite abrufbar.