Zum Inhalt springen

Datenschutz­erklärung

1. Verantwortlicher

Bambus Komfort e.U.
Mario Kelek
Odeongasse 11/10, 1020 Wien, Österreich
E-Mail: info@bambuskomfort.com
Telefon: +43 664 5414955

2. Überblick der Datenverarbeitungen

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unseres Online-Shops und unserer Leistungen erforderlich ist. Die Verarbeitung erfolgt auf Grundlage der Datenschutz-Grundverordnung (DSGVO), des österreichischen Datenschutzgesetzes (DSG 2018) und des Telekommunikationsgesetzes (TKG 2021).

3. Rechtsgrundlagen

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) — Bestellabwicklung, Kundenkonto, Versand, Rechnungslegung
  • Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — Newsletter, Session-Replay (Sentry)
  • Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Spam-Schutz, Betrugsprävention, technische Sicherheit
  • Gesetzliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) — Aufbewahrungspflichten (BAO § 132: 7 Jahre)

4. Bestellung & Kundenkonto

Bei einer Bestellung oder Registrierung verarbeiten wir: Anrede, Name, E-Mail-Adresse, Rechnungs- und Lieferadresse, Telefonnummer (optional), Firmendaten und USt-ID (bei Geschäftskunden).

Speicherdauer: Bestelldaten bewahren wir mindestens sieben Jahre auf — dazu verpflichtet uns das Steuerrecht (BAO § 132). Darüber hinaus speichern wir sie, solange aus dem Kauf noch Gewährleistungs- oder Garantieansprüche entstehen können: Ein Teil unserer Produkte trägt eine Herstellergarantie von bis zu 30 Jahren, und ohne den Kaufnachweis könnten wir einen solchen Anspruch nicht bearbeiten. Kundenkonten können Sie jederzeit löschen — Bestelldaten bleiben davon unberührt.

Passwörter werden ausschließlich kryptografisch gehasht gespeichert und sind nicht im Klartext einsehbar.

Anmeldung: Zusätzlich zum Passwort bieten wir einen zweiten Faktor per E-Mail-Code (zehn Minuten gültig) und die Anmeldung mit Passkeys an. Bei einem Passkey speichern wir den öffentlichen Schlüssel, einen Zähler und eine von Ihnen gewählte Gerätebezeichnung; der private Schlüssel verbleibt auf Ihrem Gerät. Passkeys werden mit dem Konto und bei einem Passwortwechsel gelöscht.

Warenkorb: Ihren Warenkorb speichern wir serverseitig für 30 Tage, damit er beim nächsten Besuch verfügbar ist (Zuordnung über das Cookie cart_token, siehe Abschnitt 11). Zur Auswertung häufig kombinierter Produkte legen wir täglich eine Momentaufnahme offener Warenkörbe an, die nach 30 Tagen gelöscht wird.

Anfragen und Angebote

Über unser Anfrageformular verarbeiten wir Anrede, Name, E-Mail-Adresse, Telefonnummer (optional), Firma und USt-ID (optional), Lieferadresse und Ihre Nachricht, um Ihre Anfrage zu beantworten und ein Angebot zu erstellen. Angebote enthalten diese Angaben und sind über einen persönlichen Link abrufbar. Rechtsgrundlage ist die Vertragsanbahnung (Art. 6 Abs. 1 lit. b DSGVO). Anfragen löschen wir 24 Monate nach Eingang automatisch. Die Angebotsakte selbst bewahren wir 8 Jahre ab Ende des Kalenderjahres auf, in dem das Angebot entstanden ist — sieben Jahre aus der unternehmensrechtlichen Aufbewahrungspflicht (§ 212 UGB, § 132 BAO) und ein Jahr Sicherheitsabstand, weil die Frist ab der Versendung rechnet und wir dafür nur das Erstellungsdatum kennen; mit der Löschung Ihres Kontos anonymisieren wir Anfragen und Angebote. Den persönlichen Angebots-Link entwerten wir 90 Tage nach Ablauf der Gültigkeit des Angebots; das Angebot ist danach über diesen Link nicht mehr abrufbar.

Weitere Verarbeitungen auf unserer Website

  • Suchanfragen protokollieren wir ohne Personenbezug (Suchbegriff, Trefferzahl) für 180 Tage, um unser Sortiment und die Suche zu verbessern.
  • Missbrauchsschutz: Zur Begrenzung automatisierter Anfragen speichern wir Ihre IP-Adresse und bei Anmeldung oder Passwort-Zurücksetzung Ihre E-Mail-Adresse kurzzeitig zwischen (höchstens zehn Minuten). Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO).
  • Prüfung der E-Mail-Adresse: Bei Formulareingaben prüfen wir, ob die Domain Ihrer E-Mail-Adresse E-Mails empfangen kann. Dabei wird nur der Domain-Teil (der Teil nach dem @) abgefragt, nicht Ihre Adresse.

5. Hosting & Content Delivery (Cloudflare)

Unsere Website wird über Cloudflare (Cloudflare Inc., 101 Townsend St, San Francisco, CA, USA) gehostet und ausgeliefert. Cloudflare fungiert als Content Delivery Network (CDN) und bietet DDoS-Schutz. Cloudflare betreibt außerdem die Datenbank und den Dokumentenspeicher unseres Shops (Kunden-, Bestell-, Anfrage- und Angebotsdaten, Rechnungen, Gutschriften, Sicherungskopien) und ist damit Auftragsverarbeiter für die in dieser Erklärung genannten Daten.

Verarbeitete Daten: IP-Adresse, HTTP-Header, User Agent, TLS-Metadaten, Anfragedaten.

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Sicherheit und performante Auslieferung.

Drittlandtransfer: Cloudflare ist unter dem EU-US Data Privacy Framework (DPF) zertifiziert (Angemessenheitsbeschluss C(2023) 4745). Zudem gelten Standardvertragsklauseln (SCCs).

6. Spam-Schutz (Cloudflare Turnstile)

Zum Schutz unserer Formulare vor automatisierten Anfragen verwenden wir Cloudflare Turnstile. Turnstile analysiert Verhaltens­signale (Mausbewegungen, Browser-Charakteristiken) ohne Tracking-Cookies zu setzen.

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Schutz vor Spam und Missbrauch.

Anbieter: Cloudflare Inc. (s.o.), DPF-zertifiziert.

7. Zahlungsabwicklung (Stripe)

Für die Abwicklung von Kartenzahlungen (Kreditkarte, Apple Pay, Google Pay) nutzen wir Stripe. Ihre Zahlungsdaten werden direkt an Stripe übermittelt und nicht auf unseren Servern gespeichert.

Verarbeitete Daten: Name, E-Mail, Rechnungsadresse, Zahlungsdaten, IP-Adresse, Gerätedaten.

Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

Anbieter: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland (EU). Teilweise Verarbeitung durch Stripe Inc. (USA) — DPF-zertifiziert + SCCs.

Cookies: Stripe setzt technisch notwendige Cookies zur Betrugsprävention (__stripe_mid, __stripe_sid) ausschließlich während des Bezahlvorgangs.

8. Transaktions-E-Mails (Resend)

Für den Versand transaktionaler E-Mails (Bestellbestätigung, Versandstatus, Passwort-Reset, Rechnungen) nutzen wir Resend.

Verarbeitete Daten: E-Mail-Adresse, Name, E-Mail-Inhalt (Bestelldetails, Angebote, Anfragebestätigungen, Sicherheitscodes) sowie Rechnungen und Gutschriften als PDF-Anhang.

Rechtsgrundlage: Vertragserfüllung (bestellbezogene E-Mails) bzw. berechtigtes Interesse (Sicherheits-E-Mails).

Anbieter: Resend Inc., USA. Datenverarbeitung auf Grundlage von Standardvertragsklauseln (SCCs).

Speicherdauer: Unser Versandprotokoll (Empfänger, Betreff, Zustellstatus, bestellbezogene Angaben) wird nach 90 Tagen automatisch gelöscht.

9. Newsletter

Wenn Sie sich für unseren Newsletter anmelden, wird Ihre E-Mail-Adresse bei unserem E-Mail-Dienstleister Resend gespeichert.

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können Ihre Einwilligung jederzeit über den Abmeldelink in jeder Newsletter-E-Mail widerrufen.

Nachweis und Speicherdauer: Die Anmeldung erfolgt im Double-Opt-in-Verfahren. Zum Nachweis Ihrer Einwilligung speichern wir Zeitpunkt und IP-Adresse der Anmeldung und der Bestätigung. Nicht bestätigte Anmeldungen löschen wir nach 48 Stunden. Ihre bestätigte Anmeldung speichern wir, solange Ihre Einwilligung besteht — also bis Sie sich abmelden. Nach einer Abmeldung entfernen wir Ihre Adresse auch bei Resend.

10. Fehlerüberwachung (Sentry)

10.a Fehler-Erfassung (ohne Einwilligung)

Zur Erkennung und Behebung technischer Fehler nutzen wir Sentry. Erfasst werden ausschließlich technische Fehlerdaten: Fehlermeldungen, Stack-Traces, Browser-Version, betroffene URL. Personenbezogene Daten werden gefiltert (Cookies, E-Mail- und Kunden-IDs aus Query-Strings entfernt).

Auch Fehler auf unseren Servern übermitteln wir an Sentry: Fehlermeldung, aufgerufener Pfad ohne persönliche Kennungen, Browser-Kennung (User Agent) und das Rechenzentrum, das die Anfrage bearbeitet hat. IP-Adresse und E-Mail-Adresse werden dabei nicht übertragen. Die Verarbeitung erfolgt in der EU-Region von Sentry.

Rechtsgrundlage: Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) — Sicherstellung der technischen Funktionalität und Bug-Behebung.

10.b Session-Replay (nur mit Einwilligung)

Ergänzend zur Fehler-Erfassung können wir bei Fehlern eine kurze, anonymisierte Aufzeichnung der Sitzung erstellen (Klick- und Scroll-Bewegungen, ca. 30 Sekunden vor dem Fehler). Texte, Eingabefelder und Bilder werden ausnahmslos maskiert — es ist kein Klartext sichtbar. Diese Aufzeichnung hilft, schwer reproduzierbare Fehler zu finden.

Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) — aktiviert nur, wenn Sie im Cookie-Banner die Kategorie „Statistik“ zustimmen. Sie können Ihre Einwilligung jederzeit über den Link „Cookie-Einstellungen“ im Footer widerrufen.

Anbieter beider Verarbeitungen: Functional Software Inc. (Sentry), USA. DPF-zertifiziert. Datenverarbeitung in der EU-Region (de.sentry.io).

11. Cookies

Wir verwenden ausschließlich technisch notwendige Cookies (TKG 2021 § 165 Abs. 3). Tracking- oder Marketing-Cookies setzen wir nicht.

Technisch notwendige Cookies

Cookie Zweck Dauer
session_idAuthentifizierung (Login-Session)24 Stunden
cart_tokenWarenkorb-Zuordnung30 Tage
passkey_challengeSicherheitsprüfung bei der Anmeldung mit Passkey5 Minuten
__stripe_midStripe Betrugsprävention1 Jahr
__stripe_sidStripe Bezahlvorgang30 Min.

Lokaler Speicher Ihres Browsers

Ergänzend legen wir einige Angaben im lokalen Speicher (localStorage) Ihres Browsers ab — unter anderem Ihre Cookie-Präferenzen, einen Zwischenspeicher Ihres Warenkorbs samt Verschnitt-Eingaben, Ihre zuletzt gesuchten Begriffe, ausgewählte Muster und den Entwurf einer begonnenen Anfrage. Diese Angaben verbleiben in Ihrem Browser und haben keine automatische Ablaufzeit. Sie können sie jederzeit über die Einstellungen Ihres Browsers löschen.

12. USt-ID Prüfung (VIES)

Bei Eingabe einer USt-ID prüfen wir diese über das VIES-System der EU-Kommission (ec.europa.eu/taxation_customs/vies/). Dabei wird ausschließlich die USt-ID an die EU-Kommission übermittelt. Die Antwort (Gültigkeit sowie der bei der Finanzverwaltung hinterlegte Firmenname und die Anschrift) speichern wir als Nachweis für die steuerliche Behandlung bei Ihrem Konto bzw. der Bestellung. Weicht der eingegebene Firmenname von der Antwort ab, prüfen wir den Vorgang manuell.

13. Ihre Rechte

Sie haben gemäß DSGVO folgende Rechte:

  • Auskunft (Art. 15) — Über die von uns verarbeiteten Daten
  • Berichtigung (Art. 16) — Korrektur unrichtiger Daten
  • Löschung (Art. 17) — Löschung Ihrer Daten, sofern keine gesetzlichen Aufbewahrungspflichten bestehen
  • Einschränkung (Art. 18) — Einschränkung der Verarbeitung
  • Datenübertragbarkeit (Art. 20) — Erhalt Ihrer Daten in maschinenlesbarem Format
  • Widerspruch (Art. 21) — Gegen Verarbeitungen auf Basis berechtigter Interessen
  • Widerruf der Einwilligung (Art. 7 Abs. 3) — Jederzeit möglich, ohne Auswirkung auf die Rechtmäßigkeit der bisherigen Verarbeitung

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an info@bambuskomfort.com.

14. Beschwerderecht

Sie haben das Recht, bei der zuständigen Aufsichtsbehörde Beschwerde einzulegen:

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien
www.dsb.gv.at

15. Datensicherheit

Die gesamte Kommunikation mit unserer Website erfolgt über eine TLS/SSL-verschlüsselte Verbindung (HTTPS). Zahlungsdaten werden direkt an Stripe übermittelt und nicht auf unseren Servern gespeichert. Passwörter werden kryptografisch gehasht. Sessions werden serverseitig gespeichert. Von unserer Datenbank legen wir verschlüsselte Sicherungskopien an, die nach 30 Tagen gelöscht werden. Änderungen an Kunden-, Bestell- und Angebotsdaten im Verwaltungsbereich werden protokolliert und nach 36 Monaten gelöscht; Einträge zu bestehenden Bestellungen bleiben so lange wie die Bestellung selbst.

Stand: September 2026