Der Schutz deiner persönlichen Daten ist uns wichtig. Wir verarbeiten deine Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen (DSGVO, BDSG). Im Folgenden informieren wir dich über die wichtigsten Aspekte der Datenverarbeitung im Rahmen unserer Website und unseres Online-Bestellsystems.

Verantwortliche Stelle

Verantwortlich für die Datenverarbeitung ist:

Das Schokoladenmädchen e.K.
Inhaberin: Silke Scharpak-Schaaban
Lüneburger Str. 29
29614 Soltau

Telefon: 05191 – 21 10
E-Mail: info@schokoladenmaedchen-soltau.de

Server-Log-Dateien

Der Provider der Seiten erhebt und speichert automatisch Informationen in sogenannten Server-Log-Dateien, die dein Browser automatisch an uns übermittelt. Dies sind:

Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen. Die Erfassung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an der technisch fehlerfreien Darstellung und der Optimierung unserer Website.

Eigene Auswertung dieser Protokolle: Wir sehen uns diese Dateien zusätzlich selbst an, um Zugriffszahlen, Fehlerseiten und Suchmaschinen-Besuche zu verstehen. Das geschieht ausschließlich zusammengefasst — und bevor eine Zeile ausgewertet wird, kürzen wir die IP-Adresse um ihren letzten Teil (aus 203.0.113.47 wird 203.0.113.0). Eine Zuordnung zu einer einzelnen Person ist damit nicht möglich. Aus dem gekürzten Adressbereich ermitteln wir das Land des Zugriffs; dafür nutzen wir eine lokale Datenbank auf unserem eigenen Server — es wird keine Anfrage an einen Dienst Dritter gestellt. Die vollständigen Protokolldateien mit der ungekürzten IP-Adresse liegen bei IONOS und werden dort wöchentlich umgelegt; der vorgehaltene Bestand reicht rund zwei Monate zurück. Diese Frist setzt IONOS, nicht wir — die Dateien gehören dem Systemkonto des Hosters und lassen sich von uns weder verlängern noch vorzeitig löschen.

Reichweitenmessung (eigene, cookielose Statistik)

Zur Verbesserung unseres Angebots werten wir aus, wie unsere Website genutzt wird — ohne dich zu identifizieren, aber mit einer Kennung, die deine Aufrufe innerhalb eines Tages zusammenhält (weiter unten erklärt). Diese Statistik betreiben wir selbst auf unserem eigenen Server – für sie kommen keine Dienste Dritter zum Einsatz, und die dabei erhobenen Daten verlassen unseren Server nicht. Sie ist unabhängig von den einwilligungspflichtigen Mess- und Werbediensten weiter unten (Google Analytics, Meta) und läuft auch dann, wenn du diesen nicht zustimmst.

Dabei werden keine Cookies gesetzt und keine IP-Adressen gespeichert. Erfasst wird ausschließlich das Folgende:

Um Besuche innerhalb eines Tages voneinander unterscheiden zu können, bilden wir aus IP-Adresse und Browserkennung eine Prüfsumme. Der dafür verwendete Schlüssel wird jeden Tag neu zufällig erzeugt, und der Schlüssel des Vortags wird dabei gelöscht; er ist auch in keiner unserer Datensicherungen enthalten — eine Wiedererkennung über den Tag hinaus ist dadurch technisch nicht möglich, auch nicht für uns selbst. Die IP-Adresse selbst wird zu keinem Zeitpunkt gespeichert. Diese Prüfsumme ist kein anonymer, sondern ein pseudonymer Wert: Innerhalb des laufenden Tages ordnet sie mehrere Seitenaufrufe demselben Gerät zu, und solange sie gespeichert ist, behandeln wir sie als personenbezogenes Datum — mit allen Rechten, die dir daraus zustehen. Eine Zuordnung zu deinem Namen ist uns nicht möglich und auch nicht beabsichtigt; bei einer sehr seltenen Kombination aus Anschluss und Browser lässt sich eine Identifizierbarkeit theoretisch nicht völlig ausschließen. Nach drei Tagen ersetzt ein nächtlicher Wartungsvorgang diese Prüfsumme in allen älteren Zeilen durch einen Zufallswert, der für jeden Tag einmal erzeugt und sofort wieder verworfen wird. Er hält nur noch die Besuche desselben Tages zum Zählen zusammen und lässt sich auf nichts zurückführen — von da an sind es reine Zählwerte ohne jeden Personenbezug. Die Einstellungen „Do Not Track" und „Global Privacy Control" deines Browsers werden beachtet — ist eine davon aktiv, zählen wir nichts.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer bedarfsgerechten Gestaltung unserer Website). Eine Einwilligung ist nicht erforderlich, weil für diese Statistik nicht auf Informationen in deinem Endgerät zugegriffen wird: Wir setzen keine Cookies, wir speichern nichts in deinem Browser, und wir fragen keine Eigenschaften deines Geräts ab. Verarbeitet wird nur, was dein Browser bei jedem Seitenaufruf ohnehin von sich aus mitschickt — die Adresse der Seite, die Browserkennung und die IP-Adresse der Verbindung — sowie die Angaben in der Liste oben. Insbesondere lesen wir keine Bildschirm- oder Fenstergröße, keine Schriftenliste, keine Zeitzone und keine Gerätekennung aus; ein Fingerabdruck deines Geräts entsteht dabei nicht (§ 25 Abs. 1 TDDDG ist damit nicht anwendbar). Eine einzige Ausnahme gibt es, und sie arbeitet für dich: Rufst du eine Seite mit dem Zusatz ?notrack=1 auf, merkt sich dein Browser diese Abschaltung dauerhaft (Eintrag sm_notrack im lokalen Speicher und ein gleichnamiges Cookie). Das ist ein Widerspruchs-Merker, der ausschließlich dazu dient, dich nicht zu zählen; er ist für diesen ausdrücklich gewünschten Zweck unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Deshalb brauchst du hier auch kein Zustimmungsfenster wegzuklicken. Du kannst der Verarbeitung jederzeit widersprechen (Art. 21 DSGVO) — eine kurze Nachricht an die im Impressum genannte Adresse genügt. Die Zähldaten werden nach 400 Tagen automatisch gelöscht; das übernimmt ein nächtlicher Wartungsvorgang. Diese Dauer hat einen sachlichen Grund: Unser Geschäft ist stark saisonal — Ostern, Einschulung, Hochzeiten, Weihnachten. Erst etwas mehr als ein Jahr erlaubt den Vergleich mit demselben Zeitraum des Vorjahrs. Das Pseudonym fällt dabei schon nach drei Tagen weg (siehe oben), sodass für den Vorjahresvergleich nur noch personenunabhängige Zahlen vorliegen.

Hosting

Unsere Website und unser Bestellsystem werden bei IONOS gehostet; die Server stehen in Deutschland. IONOS verarbeitet die Daten als Auftragsverarbeiter in unserem Auftrag.

Hoster:
IONOS SE
Elgendorfer Str. 57, 56410 Montabaur

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, zuverlässigen Betrieb). Mit IONOS besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Datenschutzerklärung: ionos.de/terms-gtc/datenschutzerklaerung

Kontaktaufnahme

Per Telefon oder E-Mail

Wenn du uns per Telefon oder E-Mail kontaktierst, wird deine Anfrage inklusive aller daraus hervorgehenden personenbezogenen Daten (Name, Anfrage) zum Zwecke der Bearbeitung deines Anliegens bei uns gespeichert und verarbeitet. Diese Daten geben wir nicht ohne deine Einwilligung weiter.

Kontaktformular

Wenn du uns über das Kontaktformular eine Nachricht schickst, werden deine Angaben aus dem Formular inklusive der dort angegebenen Kontaktdaten zwecks Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei uns gespeichert. Beim Absenden werden deine Angaben an unseren Server (Hoster IONOS, siehe „Hosting“) übergeben und von dort per E-Mail an unsere oben genannte Adresse weitergeleitet.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, sofern deine Anfrage mit der Erfüllung eines Vertrags zusammenhängt oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist. In allen übrigen Fällen beruht die Verarbeitung auf unserem berechtigten Interesse an der effektiven Bearbeitung der an uns gerichteten Anfragen (Art. 6 Abs. 1 lit. f DSGVO).

Tortenanfrage über den Online-Konfigurator

Wenn du über unseren Tortenkonfigurator eine Anfrage stellst, verarbeiten wir die von dir eingegebenen Daten:

Anfrage aus der Torten-Galerie: Wenn du über die Schaltfläche „Genau diese Torte anfragen“ in unserer Galerie eine Anfrage stellst, verarbeiten wir dieselben Daten wie oben. Zusätzlich übermitteln wir das Titelbild der von dir gewählten Galerie-Torte als Referenz an unser Backstuben-Team; ein von dir optional hochgeladenes eigenes Foto behandeln wir wie oben beschrieben.

Zweck: Bearbeitung deiner Anfrage, Erstellung eines Angebots sowie Anbahnung und Durchführung des Vertrags über die Anfertigung deiner Torte.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen / Vertragserfüllung). Für freiwillige Angaben und das hochgeladene Foto zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, die du durch das aktive Hochladen des Fotos erteilst und jederzeit für die Zukunft widerrufen kannst).

Erforderlichkeit: Die Angabe von Name, Kontaktdaten und Tortendetails ist für die Bearbeitung der Anfrage erforderlich; ohne diese Daten können wir die Anfrage nicht bearbeiten.

Benachrichtigung (E-Mail oder WhatsApp): Im Konfigurator wählst du, ob wir dich per WhatsApp oder per E-Mail über deine Bestellung informieren (Bestätigung, Zahlungslink, Status-Updates). Bei Wahl von WhatsApp wird deine Telefonnummer zur Zustellung der Nachrichten an Meta übermittelt – Einzelheiten unter „Nachrichtenversand über WhatsApp Business (Meta)“ bzw. „E-Mail-Versand (Microsoft 365)“.

Speicherdauer: Wir speichern die Daten bis zur abschließenden Bearbeitung der Anfrage bzw. des Auftrags. Anschließend werden sie gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (siehe „Rechnungsstellung“).

Tischreservierung im Café

Wenn du über unsere Website einen Tisch in unserem Café reservierst, verarbeiten wir die von dir eingegebenen Daten:

Reservierung über den Online-Shop: Bestellst du im Online-Shop einen Artikel, der einen Tisch im Café einschließt (z. B. das Etageren-Frühstück), legen wir aus deiner Bestellung automatisch eine Reservierungsanfrage an. Dabei verwenden wir die in der Bestellung angegebenen Daten (Name, Telefonnummer, Abholtermin, Stückzahl als Personenzahl).

Zweck: Prüfung und Abwicklung deiner Reservierung (Zusage oder Absage, Rückfragen, Erinnerung an den Termin).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen / Vertragserfüllung). Für die Benachrichtigung per WhatsApp zusätzlich Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über die entsprechende Auswahl im Formular, jederzeit für die Zukunft widerrufbar).

Erforderlichkeit: Die Angabe von Termin, Personenzahl, Name und Telefonnummer ist für die Bearbeitung erforderlich; ohne diese Daten können wir die Reservierung nicht bestätigen.

Benachrichtigung (E-Mail oder WhatsApp): Die Bestätigung bzw. Absage und eine Erinnerung am Vortag senden wir dir per E-Mail (siehe „E-Mail-Versand (Microsoft 365)“) und – nur mit deiner Einwilligung – per WhatsApp; dabei wird deine Telefonnummer zur Zustellung an Meta übermittelt (siehe „Nachrichtenversand über WhatsApp Business (Meta)“).

Telefonische Reservierung: Reservierst du bei uns telefonisch, tragen wir Termin, Personenzahl, Namen und – wenn du sie uns nennst – Handynummer oder E-Mail-Adresse für dich ein. Eine Bestätigung und die Erinnerung per WhatsApp schicken wir nur, wenn du am Telefon zustimmst; das halten wir an der Reservierung fest.

Deine Reservierung ansehen, ändern oder absagen: Mit der Bestätigung bekommst du einen persönlichen Link, über den du deine Reservierung ohne Konto ansehen, zusagen, die Personenzahl ändern, uns eine Nachricht schicken oder absagen kannst. Was du dort tust, speichern wir mit dem Zeitpunkt an der Reservierung, und unser Team wird per Mitteilung informiert. Den Link bitte nicht weitergeben – wer ihn hat, kann die Reservierung ändern.

Nicht erschienen: Kommst du zu einer bestätigten Reservierung nicht, ohne abzusagen, vermerken wir das an der Reservierung. Reservierst du erneut mit derselben Telefonnummer oder E-Mail-Adresse, sieht unser Team diesen Vermerk. Das dient der Planung unserer Tische (Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse, reservierte Tische nicht ungenutzt freizuhalten). Der Vermerk verliert mit der Anonymisierung nach spätestens 3 Monaten jeden Bezug zu dir.

Speicherdauer: Nach deinem Besuchstermin bewahren wir die Reservierung noch kurze Zeit für Rückfragen auf; spätestens 3 Monate nach dem Termin werden Name, Kontaktdaten und Anmerkungen automatisch anonymisiert. Übrig bleiben nur anonyme Eckdaten (Datum, Uhrzeit, Personenzahl) für unsere Planung.

Online-Bewerbung

Wenn du dich über unser Bewerbungsformular (Seite „Jobs & Karriere“) bei uns bewirbst, verarbeiten wir die von dir übermittelten Daten:

Beim Absenden werden deine Angaben an unseren Server (Hoster IONOS, siehe „Hosting“) übergeben und von dort per E-Mail über Microsoft 365 (siehe „E-Mail-Versand“) an unser Firmenpostfach weitergeleitet. Eine Weitergabe an sonstige Dritte erfolgt nicht.

Zweck: Durchführung des Bewerbungs- und Auswahlverfahrens sowie Entscheidung über die Begründung eines Beschäftigungsverhältnisses.

Rechtsgrundlage: § 26 Abs. 1 BDSG i. V. m. Art. 88 DSGVO sowie Art. 6 Abs. 1 lit. b DSGVO (Anbahnung eines Beschäftigungsverhältnisses). Übermittelst du besondere Kategorien personenbezogener Daten freiwillig (z. B. Angaben zu einer Schwerbehinderung), erfolgt die Verarbeitung zusätzlich auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a, Art. 9 Abs. 2 lit. a DSGVO).

Speicherdauer: Im Fall einer Absage löschen wir deine Bewerbungsunterlagen spätestens sechs Monate nach Abschluss des Verfahrens, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen oder du einer längeren Speicherung (z. B. für künftige Stellen) ausdrücklich zugestimmt hast. Kommt ein Beschäftigungsverhältnis zustande, werden die Daten in die Personalakte überführt.

Foto für den essbaren Tortenaufleger

Optional kannst du ein Foto hochladen, das wir auf essbarem Papier (Lebensmitteldruck) ausdrucken und als essbaren Aufleger auf deine Torte legen. Das Foto wird auf unserem Server (siehe „Hosting“) gespeichert und ausschließlich zur Bearbeitung und Herstellung deiner Bestellung verwendet.

Gleiches gilt für Referenzfotos, die du freiwillig zur Inspiration mitschickst (z. B. eine Torte, die dir gefällt): Sie dienen ausschließlich als Vorlage für die Gestaltung deiner Torte und werden nicht veröffentlicht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Bitte lade keine Fotos hoch, an denen Dritte erkennbar sind, ohne deren Einverständnis.

Speicherdauer: Löschung nach Abschluss des Auftrags bzw. wenn das Foto nicht mehr benötigt wird. Du kannst deine Einwilligung jederzeit widerrufen; wir löschen das Foto dann umgehend.

Fotos deiner fertigen Torte für unsere Galerie

Nach einer Tortenbestellung schicken wir dir einen persönlichen Link, über den du uns Fotos deiner fertigen Torte schicken kannst. Das ist freiwillig, und es passiert nichts, wenn du es nicht tust. Wird ein Foto veröffentlicht, bekommst du als Dankeschön einen 10-€-Gutschein für deinen nächsten Einkauf.

Was gespeichert wird: die Bilddateien, ein Titel und Stichworte, soweit du sie einträgst, und – nur wenn du sie angibst – die Adresse deines Instagram- oder TikTok-Profils, damit wir dich bei der Veröffentlichung verlinken können. Dazu kommt der Nachweis deiner Einwilligung: Zeitpunkt, welche Häkchen du gesetzt hast, die Fassung des Einwilligungstextes, dein gekürzter Netzbereich (/24 bei IPv4, /64 bei IPv6) und eine grobe Browser-Angabe wie „Safari / iPhone“.

Nichts geht sofort online. Jedes eingereichte Foto liegt zunächst unveröffentlicht bei uns und wird von Hand angesehen, bevor es in der Galerie erscheint. Wir zeigen es dann auf schokoladenmaedchen-soltau.de und auf unseren Social-Media-Kanälen.

Menschen auf dem Bild. Beim Hochladen fragen wir ausdrücklich, ob Personen erkennbar sind — und bei „ja“ musst du bestätigen, dass alle erkennbaren Personen einverstanden sind, bei Kindern deren Erziehungsberechtigte. Dasselbe gilt für Porträt- und Fototorten: Dort ist das Motiv selbst das Bildnis eines Menschen. Rechtlich ist das § 22 KUG, und wir können diese Einwilligung nicht für dich einholen — deshalb steht die Frage im Formular und nicht im Kleingedruckten. Meldet sich eine abgebildete Person bei uns, nehmen wir das Foto ohne Rückfrage offline.

Zweck: Beispiele unserer Arbeit zeigen und Menschen bei der Wahl ihrer eigenen Torte helfen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung), für erkennbare Personen zusätzlich § 22 KUG; für den Gutschein Art. 6 Abs. 1 lit. b DSGVO (Abwicklung des Dankeschöns); für den Nachweis der Einwilligung Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 7 Abs. 1 DSGVO.

Widerruf: jederzeit mit Wirkung für die Zukunft, formlos per E-Mail an info@schokoladenmaedchen-soltau.de. Wir nehmen das Foto dann von der Website und löschen die Datei auf Wunsch. Was bereits auf Social Media geteilt wurde, entfernen wir ebenfalls — auf Kopien, die Dritte in der Zwischenzeit angelegt haben, haben wir allerdings keinen Zugriff.

Speicherdauer: Die Fotos bleiben, bis du widerrufst oder wir sie nicht mehr zeigen. Der Einwilligungsnachweis bleibt drei Jahre erhalten, weil er genau dann gebraucht wird, wenn jemand die Veröffentlichung im Nachhinein bestreitet.

Entfernungsberechnung bei Lieferung (OpenStreetMap – Nominatim/OSRM)

Wählst du eine Lieferung, wird die eingegebene Lieferadresse zur Adressvervollständigung und zur Berechnung der Entfernung (für die Liefergebühr) an die Geokodierungs- und Routing-Dienste Nominatim und OSRM der OpenStreetMap Foundation (St John’s Innovation Centre, Cowley Road, Cambridge, Vereinigtes Königreich) übermittelt. Technisch bedingt geht dabei auch die IP-Adresse unseres Servers, nicht deine, an die Dienste — die Anfrage stellen wir von unserem Server aus, nicht dein Browser.

Drittlandübermittlung: Die Dienste werden im Vereinigten Königreich betrieben. Die EU-Kommission hat für das Vereinigte Königreich ein angemessenes Datenschutzniveau festgestellt (Angemessenheitsbeschluss); eine zusätzliche Grundlage ist deshalb nicht erforderlich.

Zweck: Adressvervollständigung sowie Ermittlung der Lieferentfernung und -gebühr.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer korrekten Liefergebührberechnung).

Datenschutzerklärung: osmfoundation.org/wiki/Privacy_Policy

Online-Zahlung (Stripe)

Für die Online-Zahlung nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, Irland). Wenn du online bezahlst, werden die Zahlungs- und die zur Abwicklung erforderlichen Bestelldaten an Stripe übermittelt. Die Eingabe der Zahlungsdaten (z. B. Kartendaten) erfolgt direkt bei Stripe; wir selbst speichern keine vollständigen Kartendaten.

Zweck: Abwicklung der von dir gewählten Online-Zahlung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Drittlandübermittlung: Eine Verarbeitung in den USA ist möglich. Diese erfolgt auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework bzw. – soweit einschlägig – auf Basis von Standardvertragsklauseln der EU-Kommission.

Datenschutzerklärung: stripe.com/de/privacy

Kartenzahlung vor Ort (SumUp)

Bei einer Kartenzahlung in unserem Ladengeschäft werden die Zahlungsdaten über den Anbieter SumUp verarbeitet.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Datenschutzerklärung: sumup.com/de-de/datenschutz

Rechnungsstellung (Lexware Office)

Zur Erstellung von Rechnungen übermitteln wir die hierfür erforderlichen Kunden- und Rechnungsdaten (Name, Anschrift, Auftrags- und Betragsangaben) an Lexware Office (Anbieter: Haufe-Lexware GmbH & Co. KG, Munzinger Str. 9, 79111 Freiburg).

Zweck: Erstellung und Verwaltung von Rechnungen sowie Erfüllung steuer- und handelsrechtlicher Pflichten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung).

Speicherdauer: Rechnungen und steuerlich relevante Unterlagen werden entsprechend den gesetzlichen Aufbewahrungsfristen aufbewahrt – in der Regel 10 Jahre (§ 147 AO, § 257 HGB).

Datenschutzerklärung: lexware.de/datenschutz

E-Mail-Versand (Microsoft 365)

Sofern du E-Mail als Benachrichtigungsweg nutzt, versenden wir Bestätigungen, Zahlungslinks und Belege per E-Mail über Microsoft 365 (Anbieter: Microsoft Ireland Operations Ltd., One Microsoft Place, Dublin, Irland). Hast du stattdessen WhatsApp gewählt, erfolgt der Versand über WhatsApp (siehe „Nachrichtenversand über WhatsApp Business (Meta)“).

Zweck: Kommunikation zur Bearbeitung deiner Anfrage und Abwicklung des Auftrags.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Drittlandübermittlung: Eine Verarbeitung in den USA ist möglich; sie erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. der Standardvertragsklauseln.

Datenschutzerklärung: privacy.microsoft.com

Nachrichtenversand über WhatsApp Business (Meta)

Wenn du im Tortenkonfigurator die Benachrichtigung per WhatsApp ausgewählt hast, senden wir dir bestellbezogene Nachrichten – insbesondere die Bestellbestätigung, den Zahlungslink und Status-Updates – über die WhatsApp Business Platform (Cloud API) der Meta Platforms Ireland Limited (4 Grand Canal Square, Dublin 2, Irland). Dabei werden die zur Zustellung erforderlichen Daten – Vorname, Mobil-/Telefonnummer, Bestell- bzw. Zahlbetrag sowie der persönliche Zahlungslink – an Meta übermittelt.

Es handelt sich ausschließlich um transaktionale Nachrichten zur Abwicklung deiner Bestellung; Werbung versenden wir über diesen Weg nicht. Statt WhatsApp kannst du jederzeit E-Mail als Benachrichtigungsweg wählen (siehe „E-Mail-Versand (Microsoft 365)“).

Zweck: Versand von Bestellbestätigung, Zahlungslink und Statusinformationen zur Abwicklung deines Auftrags.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), da du WhatsApp als Kommunikationsweg für deine Bestellung gewählt hast.

Drittlandübermittlung: Eine Verarbeitung in den USA ist möglich. Diese erfolgt auf Grundlage des Angemessenheitsbeschlusses zum EU-US Data Privacy Framework bzw. – soweit einschlägig – auf Basis von Standardvertragsklauseln der EU-Kommission.

Datenschutzerklärung: whatsapp.com/legal/privacy-policy-eea

Terminverwaltung (Google Calendar)

Bestätigte Bestellungen tragen wir zur internen Terminplanung in Google Calendar ein (Anbieter: Google Ireland Ltd., Gordon House, Barrow Street, Dublin, Irland). Dabei werden Name, Termin sowie die zur Planung nötigen Auftragsangaben verarbeitet.

Zweck: Organisation und Planung der Herstellung und Auslieferung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen Auftrags- und Terminplanung) bzw. Art. 6 Abs. 1 lit. b DSGVO.

Drittlandübermittlung: Eine Verarbeitung in den USA ist möglich; sie erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. der Standardvertragsklauseln.

Datenschutzerklärung: policies.google.com/privacy

B2B-Bestellportal für Großkunden

Für gewerbliche Kunden bieten wir ein passwortgeschütztes Bestellportal. Dort verarbeiten wir Zugangs- und Kontodaten, Firmen- und Ansprechpartnerdaten, Liefer- und Filialadressen, Bestellungen sowie Daueraufträge.

Zweck: Einrichtung und Betrieb des Kundenkontos sowie Abwicklung der Bestellungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Für die Anmeldung setzen wir ein technisch notwendiges Session-Cookie ein (Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 25 Abs. 2 TDDDG); hierfür ist keine Einwilligung erforderlich.

Speicherdauer: Für die Dauer der Geschäftsbeziehung; darüber hinaus nur, soweit gesetzliche Aufbewahrungspflichten bestehen.

Kundenkonto

Auf unserer Website kannst du optional ein Kundenkonto anlegen. Es gilt für alle Bereiche: Online-Shop, Torten-Anfragen, Tischreservierungen sowie – sofern wir sie anbieten – die digitale Stempelkarte. Bestellen, anfragen und reservieren ist bei uns auch weiterhin ohne Konto als Gast möglich. Legst du ein Konto an, verarbeiten wir deine E-Mail-Adresse, ein von dir gewähltes Passwort (wir speichern es ausschließlich als nicht rückrechenbaren Hash), deinen Namen und deine Handynummer sowie – sofern du sie angibst – dein Geburtsdatum und deine Anschrift. Zu deinem Konto gehören außerdem deine Bestellungen und dein Newsletter-Wunsch.

Was im Konto zusammenläuft: Damit du den Stand deiner Vorgänge an einer Stelle siehst, ordnen wir deinem Konto zu: deine Shop-Bestellungen (Abholtermin, Artikel, Zahlungsstatus), deine Torten-Anfragen aus dem Konfigurator (Termin, Art der Torte, Bearbeitungsstand, vereinbarter Preis), deine Tischreservierungen im Café (Datum, Uhrzeit, Personenzahl, Status) sowie Fotos, die du uns von deiner fertigen Torte geschickt hast (Freigabestand und ein etwaiger Gutschein-Code, siehe „Fotos deiner fertigen Torte für unsere Galerie“). Die Zuordnung erfolgt über die bestätigte E-Mail-Adresse deines Kontos – bereits vorhandene Vorgänge, die du zuvor als Gast mit derselben Adresse ausgelöst hast, werden dabei einmalig mit deinem Konto verknüpft. Eine Zuordnung über die Telefonnummer nehmen wir bewusst nicht vor.

Anmeldung ohne Passwort: Auf Wunsch schicken wir dir statt der Passwort-Eingabe einen Anmelde-Link per E-Mail. Der Link ist 15 Minuten gültig und lässt sich nur einmal verwenden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Betrieb des Kontos). Meldest du dich mit Apple oder Google an, entsteht ebenfalls kein Passwort – siehe dazu den Abschnitt „Anmelden mit Apple / mit Google“.

Digitale Stempelkarte: Sofern wir sie anbieten und du sie nutzt, speichern wir zu jedem Stempel den Zeitpunkt, den Anlass (z. B. „Einkauf“) sowie die eingelösten Prämien. Dein Konto zeigt dir dafür einen kurzlebigen Zahlencode, den unser Personal an der Kasse eingibt; der Code enthält keine personenbezogenen Angaben und verliert nach wenigen Minuten seine Gültigkeit. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Treueprogramms).

Zweck: Einrichtung und Betrieb des Kontos, schnellere Bestellungen, Einsicht in deine Bestellhistorie und – falls zutreffend – die Gewährung eines Partner-Rabatts.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Konto- und Vertragsabwicklung). Für die Anmeldung setzen wir ein technisch notwendiges Session-Cookie ein (Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 25 Abs. 2 TDDDG); hierfür ist keine Einwilligung erforderlich. Die Angabe von Geburtsdatum und Anschrift ist freiwillig.

Bestätigung der E-Mail (Double-Opt-in): Nach der Registrierung senden wir dir eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick wird dein Konto aktiv. So stellen wir sicher, dass die Adresse wirklich dir gehört.

Partner-Rabatt & Ausweis-Nachweis: Bist du Mitglied eines Partner-Studios, -Vereins oder Mitarbeiter:in einer Partnerfirma, kannst du zum Nachweis freiwillig ein Foto bzw. einen Scan deines Mitglieds- oder Mitarbeiterausweises hochladen. Diesen Nachweis prüfen wir manuell, um deine Rabattberechtigung festzustellen. Rechtsgrundlage ist deine Einwilligung mit dem Hochladen (Art. 6 Abs. 1 lit. a DSGVO) sowie die Durchführung des Rabattverhältnisses (Art. 6 Abs. 1 lit. b DSGVO). Das hochgeladene Bild liegt in einem nicht öffentlich abrufbaren Bereich und ist nur für die Prüfung durch uns zugänglich. Unmittelbar nach unserer Entscheidung (Freigabe oder Ablehnung) löschen wir das hochgeladene Bild automatisch – gespeichert bleiben nur die Organisation, das Prüfergebnis und dessen Gültigkeit. Lade bitte nur einen Nachweis hoch, der zur Prüfung der Rabattberechtigung erforderlich ist, und schwärze nicht benötigte Angaben.

Newsletter: Wenn du im Konto einwilligst, senden wir dir gelegentlich Angebote und Neuigkeiten per E-Mail (Art. 6 Abs. 1 lit. a DSGVO). Du kannst diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – in deinen Kontoeinstellungen oder über den Abmeldelink in jeder Mail.

Speicherdauer: Deine Kontodaten speichern wir, bis du dein Konto löschst. Bei der Löschung entfernen bzw. anonymisieren wir deine personenbezogenen Kontodaten; bereits erteilte Bestellungen bleiben als anonymisierte Geschäftsunterlage erhalten, soweit gesetzliche Aufbewahrungspflichten bestehen (insb. § 147 AO, § 257 HGB – i. d. R. 6–10 Jahre). Ausweis-Nachweise werden – wie oben beschrieben – bereits direkt nach der Prüfung gelöscht.

Löschung: Du kannst dein Konto jederzeit selbst in den Kontoeinstellungen löschen. Deine Rechte (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) findest du im Abschnitt „Deine Rechte“.

Anmelden mit Apple / Anmelden mit Google

Für dein Kundenkonto bieten wir zusätzlich die Anmeldung über Apple oder Google an. Anbieter sind die Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland, sowie die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Es wird nichts geladen, bevor du es willst. Beim bloßen Aufruf unserer Seiten entsteht keine Verbindung zu Apple oder Google. Erst wenn du das Anmelde-Fenster öffnest, lädt dein Browser das Anmelde-Skript von Google (accounts.google.com); erst wenn du auf „Mit Apple anmelden“ tippst, wirst du zu Apple weitergeleitet. Dabei wird deine IP-Adresse an den jeweiligen Anbieter übermittelt.

Was wir bekommen: Nach erfolgreicher Anmeldung übermittelt uns der Anbieter eine dauerhafte, nur für uns gültige Nutzerkennung, deine E-Mail-Adresse und – sofern hinterlegt und von dir freigegeben – deinen Vor- und Nachnamen. Mehr nicht: kein Adressbuch, keine Fotos, keine Beiträge, kein Kalender. Deine Handynummer erhalten wir von dort ebenfalls nicht; wir fragen sie einmalig bei dir ab, damit wir dich bei Rückfragen zu einer Torte erreichen können.

Apples „E-Mail-Adresse verbergen“: Bei der Anmeldung mit Apple kannst du wählen, dass wir deine echte Adresse nicht erfahren. Wir bekommen dann eine anonyme Weiterleitungsadresse (@privaterelay.appleid.com), über die unsere Mails an dich zugestellt werden. Für dein Konto reicht das vollständig aus.

Verknüpfung mit einem bestehenden Konto: Existiert bei uns bereits ein Konto mit derselben E-Mail-Adresse, verbinden wir die Anmeldung damit – aber nur dann, wenn der Anbieter uns die Adresse ausdrücklich als bestätigt meldet. Andernfalls legen wir kein Konto an und verknüpfen nichts.

Kein Passwort: Für ein so entstandenes Konto speichern wir kein Passwort. Du kannst dir jederzeit in den Kontoeinstellungen eines setzen und dich anschließend auch ganz normal mit E-Mail und Passwort anmelden; ebenso steht dir der Anmelde-Link per E-Mail offen. Ein Konto ohne Passwort löschst du in den Kontoeinstellungen, indem du das Wort „LÖSCHEN“ eingibst.

Zweck und Rechtsgrundlage: Einrichtung und Anmeldung deines Kundenkontos ohne eigenes Passwort. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Betrieb des Kontos auf deine Veranlassung); das Laden des Google-Anmeldeskripts und die Weiterleitung zu Apple beruhen auf deiner Handlung und sind zur Erbringung des von dir gewünschten Dienstes erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

Drittlandübermittlung: Eine Verarbeitung in den USA ist nicht auszuschließen. Beide Anbieter sind nach dem EU-US Data Privacy Framework zertifiziert; ergänzend gelten die Standardvertragsklauseln der EU-Kommission.

Widerruf und Trennung: Du kannst die Verbindung jederzeit auf Anbieterseite aufheben – bei Apple unter „Einstellungen → Apple-Account → Anmelden mit Apple“, bei Google unter „Google-Konto → Sicherheit → Mit Google anmelden“. Dein Konto bei uns bleibt davon unberührt; setz dir davor bitte ein Passwort oder nutze den Anmelde-Link per E-Mail. Löschst du dein Konto bei uns, entfernen wir auch die Verknüpfung zum Anbieter.

Datenschutzerklärungen der Anbieter: apple.com/legal/privacy · policies.google.com/privacy

Google Maps (Zwei-Klick-Lösung)

Auf unserer Kontaktseite bieten wir dir die Möglichkeit, unseren Standort auf einer Karte von Google Maps anzeigen zu lassen. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Die Karte wird nicht automatisch geladen. Stattdessen siehst du zunächst nur eine Vorschau ohne Verbindung zu Google. Erst wenn du aktiv auf die Schaltfläche „Karte laden“ klickst, wird die Karte nachgeladen und eine Verbindung zu den Servern von Google hergestellt. Dabei können personenbezogene Daten – insbesondere deine IP-Adresse – an Google übertragen werden. Eine Übertragung in die USA kann nicht ausgeschlossen werden.

Durch das Anklicken der Schaltfläche „Karte laden“ erteilst du deine Einwilligung in diese Datenverarbeitung (Art. 6 Abs. 1 lit. a DSGVO). Solange du die Karte nicht lädst, werden keine Daten an Google übermittelt. Alternativ kannst du unseren Standort auch über den bereitgestellten Direktlink in Google Maps öffnen.

Weitere Informationen: policies.google.com/privacy

Schriftarten (Web Fonts – lokal eingebunden)

Diese Seite nutzt zur einheitlichen Darstellung von Schriftarten sogenannte Web Fonts (u.a. „Newsreader“, „Marcellus“ und „DM Sans“). Die Schriftarten sind lokal auf unserem Server installiert. Eine Verbindung zu Servern von Google findet dabei nicht statt. Es werden keine Daten an Google übertragen.

Unsere Website enthält Verlinkungen zu externen Angeboten. Beim Anklicken dieser Links verlässt du unsere Website. Für die Datenverarbeitung auf den verlinkten Seiten ist der jeweilige Anbieter verantwortlich. Folgende externe Dienste sind verlinkt:

Cookies & lokaler Speicher

Ohne deine Einwilligung setzen wir keine Cookies zu Analyse- oder Marketingzwecken und laden keinen Dienst eines Dritten. Verarbeitet werden dann nur technisch notwendige Daten, die für den Betrieb der Website erforderlich sind (z. B. das Session-Cookie im B2B-Bestellportal, siehe oben).

Stimmst du zu, setzen die von dir freigegebenen Dienste eigene Cookies – derzeit betrifft das Google Analytics 4 (Cookies _ga und _ga_<Kennung>, Laufzeit bis zu 24 Monate, nur bei Einwilligung in „Statistik“), das Meta-Pixel (Cookies _fbp und _fbc, Laufzeit bis zu 90 Tage, nur bei Einwilligung in „Marketing“) sowie die Google-Maps-Karte, wenn du sie aktiv lädst. Deine Entscheidung selbst legen wir als Eintrag sm_consent im lokalen Speicher deines Geräts ab; ohne ihn müssten wir dich auf jeder Seite neu fragen.

Zusätzlich nutzen wir den lokalen Browserspeicher (localStorage) für Komfortfunktionen, die du selbst auslöst:

Diese Angaben verbleiben ausschließlich lokal auf deinem Gerät, werden nicht zu Analysezwecken an uns oder Dritte übertragen und enthalten keine Tracking-Informationen. Du kannst sie jederzeit über die Einstellungen deines Browsers löschen. Rechtsgrundlage ist § 25 Abs. 2 TDDDG (unbedingt erforderliche Speicherung).

Einwilligung in Cookies und Werbedienste

Beim ersten Besuch fragen wir dich, ob wir Dienste Dritter für Statistik und Marketing laden dürfen. Bis du zustimmst, lädt keiner dieser Dienste — auch nicht im Hintergrund. „Nur notwendige“ ist mit einem gleich großen Knopf genauso schnell erreichbar wie „Alle annehmen“.

Widerruf: Du kannst deine Entscheidung jederzeit ändern — über den Link Cookie-Einstellungen ganz unten auf jeder Seite. Der Widerruf gilt ab sofort; bereits gesetzte Cookies der Dienste löschst du über die Einstellungen deines Browsers.

Sendest du ein „Global Privacy Control“-Signal (eine Einstellung deines Browsers oder einer Erweiterung), werten wir das als Ablehnung und fragen dich gar nicht erst. Über den Fußzeilen-Link kannst du trotzdem zustimmen, wenn du das ausdrücklich möchtest.

Nachweis: Art. 7 Abs. 1 DSGVO verpflichtet uns, eine Einwilligung belegen zu können. Deshalb speichern wir zu jeder Entscheidung: Zeitpunkt, deine Auswahl, die Fassung dieses Textes, die Seite, auf der du entschieden hast, deinen gekürzten Netzbereich (die letzten Stellen der IP-Adresse werden entfernt — /24 bei IPv4, /64 bei IPv6) und eine grobe Browser-Angabe wie „Safari / iPhone“. Kein Name, keine vollständige IP-Adresse, kein Merkmal, mit dem wir dich wiedererkennen könnten.

Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für das Laden der Dienste; Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung aus Art. 7 Abs. 1 DSGVO) für den Nachweis.

Speicherdauer: Der Nachweis wird drei Jahre aufbewahrt — so lange, wie Ansprüche daraus geltend gemacht werden können.

Google Analytics 4 (Reichweitenmessung mit Einwilligung)

Nur nach deiner Einwilligung in die Kategorie „Statistik“ setzen wir Google Analytics 4 ein, einen Dienst der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Damit messen wir, über welchen Weg Besucherinnen und Besucher zu uns finden und ob daraus eine Tortenanfrage oder eine Bestellung wird. Das brauchen wir, um zu erkennen, welche Anzeigen und Suchbegriffe sich lohnen – und welche nicht.

Zusätzlich melden wir zwei Vorgänge von unserem Server aus (Google „Measurement Protocol“): eine abgeschickte Tortenanfrage und eine bezahlte Bestellung im Online-Shop. Der Grund ist ein rein technischer: Wer nach der Zahlung das Fenster schließt, wird im Browser nie erfasst – die Bestellung fehlte dann in unserer Auswertung. Dabei übermitteln wir keinen Namen, keine E-Mail-Adresse, keine Telefonnummer und keine Adresse. Übertragen werden nur die technische Besucherkennung aus dem Cookie _ga, der Betrag, die Artikelbezeichnung und unsere Bestellnummer. Bei dieser Meldung vom Server geben wir deine IP-Adresse nicht mit.

Damit keine Verwirrung entsteht: Für den anderen Weg — das Analytics-Skript in deinem Browser — gilt das nicht. Jede Verbindung deines Browsers zu Google überträgt technisch bedingt deine IP-Adresse; das lässt sich nicht abschalten. Google kürzt sie nach eigenen Angaben noch in der EU, bevor sie gespeichert wird. Wir selbst bekommen sie über Analytics nicht zu sehen.

Ohne Statistik-Einwilligung findet auch diese serverseitige Meldung nicht statt. Sie ist an das Cookie _ga gekoppelt: Ohne Einwilligung wird es nicht gesetzt, und ohne dieses Cookie unterbleibt die Meldung.

Zweck: Reichweitenmessung, Erkennen der Herkunft von Besuchen und Messung des Werbeerfolgs.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung). Google verarbeitet die Daten für uns als Auftragsverarbeiter.

Cookies: _ga und _ga_<Kennung>, Laufzeit jeweils bis zu 24 Monate.

Speicherdauer: Die bei Google gespeicherten Nutzungsdaten werden nach der von uns eingestellten Frist gelöscht – längstens nach 14 Monaten.

Drittlandübermittlung: Eine Verarbeitung in den USA findet statt. Wir stützen sie auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln. Wir weisen darauf hin, dass US-Behörden unter bestimmten Voraussetzungen auf Daten zugreifen können und ein mit dem europäischen vergleichbarer Rechtsschutz dagegen nicht in jedem Fall gewährleistet ist.

Widerruf: über den Link Cookie-Einstellungen in der Fußzeile. Zusätzlich bietet Google ein Browser-Add-on zur Deaktivierung an.

Datenschutzerklärung: policies.google.com/privacy

Meta-Pixel und Conversions API (Instagram & Facebook)

Nur nach deiner Einwilligung in die Kategorie „Marketing“ binden wir das Meta-Pixel ein, ein Angebot der Meta Platforms Ireland Limited (Merrion Road, Dublin 4, Irland). Es erfasst, welche Seiten unseres Angebots du aufrufst und ob du eine für uns wichtige Handlung abschließt — eine Tortenanfrage über den Konfigurator, eine Bestellung im Online-Shop oder eine Tischreservierung.

Zusätzlich melden wir dieselben Vorgänge von unserem Server aus (Meta „Conversions API“). Das ist derselbe Vorgang auf einem zweiten Weg, nicht ein weiterer: Beide Meldungen tragen dieselbe Kennung, damit Meta sie zusammenführt. Dabei übermitteln wir – ausschließlich als Prüfsumme (SHA-256) – deine E-Mail-Adresse, deine Telefonnummer, Vor- und Nachname sowie Postleitzahl und Ort, soweit du sie für die Bestellung ohnehin angegeben hast. Ungehasht gehen die IP-Adresse, die Browser-Kennung und der Wert der Bestellung mit.

Eine Prüfsumme ist kein Anonymisieren. Sie ist zwar nicht zurückrechenbar, aber genau darum geht es hier auch nicht: Meta bildet dieselbe Prüfsumme über die Angaben seiner eigenen Nutzerkonten und vergleicht sie mit unserer. Stimmen sie überein, weiß Meta, wer du bist. Rechtlich sind diese Daten deshalb pseudonym, nicht anonym — sie bleiben personenbezogen, und deswegen fragen wir dafür vorher um deine Einwilligung.

Ohne Marketing-Einwilligung findet auch diese serverseitige Meldung nicht statt. Sie ist technisch daran gekoppelt und läuft nicht etwa weiter, wenn du das Pixel ablehnst oder blockierst.

Erweiterter Abgleich: Schickst du ein Formular ab, übergeben wir dem Meta-Pixel zusätzlich E-Mail-Adresse, Telefonnummer und Namen. Auch hier verlässt nichts davon deinen Browser im Klartext — das Pixel bildet vor dem Senden selbst SHA-256-Prüfsummen. Zweck ist allein, dass Meta denselben Vorgang nicht doppelt zählt und ihn der richtigen Anzeige zuordnen kann.

Klick-Kennung: Kommst du über eine unserer Anzeigen, hängt Meta an die Adresse eine Kennung dieses Klicks (fbclid). Wir geben sie mit den Meldungen oben zurück, damit Meta den Vorgang der richtigen Anzeige zuordnen kann. Bei einer Online-Bezahlung speichern wir sie bis zum Zahlungseingang bei deiner Bestellung — sonst könnten wir den Kauf, den uns der Zahlungsdienst erst später bestätigt, keiner Anzeige mehr zuordnen. Danach wird sie mit der Bestellung gelöscht. Ohne Marketing-Einwilligung verwenden und speichern wir sie nicht.

Zweck: Messung des Werbeerfolgs, Bildung von Zielgruppen für Werbeanzeigen auf Instagram und Facebook sowie das erneute Ansprechen von Personen, die unser Angebot schon einmal besucht haben (Remarketing).

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG (Einwilligung). Wir gehen davon aus, dass wir für die Erhebung und Übermittlung gemeinsam mit Meta verantwortlich sind (Art. 26 DSGVO); die Bedingungen dafür stellt Meta bereit. Für die anschließende Verarbeitung in ihren eigenen Systemen ist Meta allein verantwortlich.

Cookies: _fbp und _fbc, Laufzeit bis zu 90 Tage.

Drittlandübermittlung: Eine Verarbeitung in den USA findet statt. Wir stützen sie auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework und ergänzend auf Standardvertragsklauseln. Wir weisen darauf hin, dass US-Behörden unter bestimmten Voraussetzungen auf Daten zugreifen können und ein mit dem europäischen vergleichbarer Rechtsschutz dagegen nicht in jedem Fall gewährleistet ist.

Widerruf: über den Link Cookie-Einstellungen in der Fußzeile. Zusätzlich kannst du der Nutzung in deinen Meta-Werbeeinstellungen widersprechen.

Datenschutzerklärung: facebook.com/privacy/policy

Empfänger / Auftragsverarbeitung

Wir setzen folgende Dienstleister als Auftragsverarbeiter bzw. Empfänger ein: IONOS (Hosting), Microsoft (E-Mail), Stripe (Online-Zahlung), SumUp (Kartenzahlung vor Ort), Lexware Office (Rechnungen), Google (Terminverwaltung, Anmeldung am Kundenkonto sowie — nach Einwilligung — Google Analytics 4), Apple (Anmeldung am Kundenkonto), Meta Platforms Ireland (Nachrichtenversand über WhatsApp Business sowie — nach Einwilligung — Meta-Pixel und Conversions API) sowie die OpenStreetMap Foundation (Adress-/Entfernungsdaten). Mit den Auftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Für das Meta-Pixel gehen wir von einer gemeinsamen Verantwortlichkeit nach Art. 26 DSGVO aus, nicht von einer Auftragsverarbeitung.

Drittlandübermittlung

Soweit Daten an Anbieter mit Verarbeitung in den USA übermittelt werden (insbesondere Stripe, Microsoft, Google, Apple sowie Meta/WhatsApp), stützen wir dies auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework und – soweit erforderlich – ergänzend auf Standardvertragsklauseln der EU-Kommission.

Speicherdauer

Soweit innerhalb dieser Datenschutzerklärung keine speziellere Speicherdauer genannt wurde, verbleiben deine personenbezogenen Daten bei uns, bis der Zweck für die Datenverarbeitung entfällt. Wenn du ein berechtigtes Löschersuchen geltend machst oder eine Einwilligung widerrufst, werden deine Daten gelöscht, sofern wir keine anderen rechtlich zulässigen Gründe für die Speicherung haben (z. B. steuer- oder handelsrechtliche Aufbewahrungsfristen).

Deine Rechte

Dir stehen die Rechte auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch (Art. 21 DSGVO) zu. Erteilte Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Zudem hast du ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde:

Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
lfd.niedersachsen.de

Anfragen richtest du bitte an: info@schokoladenmaedchen-soltau.de

SSL- bzw. TLS-Verschlüsselung

Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennst du daran, dass die Adresszeile des Browsers von „http://“ auf „https://“ wechselt und am Schloss-Symbol in deiner Browserzeile.

Stand: September 2026 · Diese Datenschutzerklärung wird angepasst, sobald Änderungen an der Website oder an den gesetzlichen Vorgaben dies erforderlich machen.