Privacy policy
Datenschutzerklärung
Stand: August 2026
A. Wer wir sind und worum es hier geht
Wenn Sie sodalingerie.com aufrufen, bei uns bestellen, ein Konto anlegen oder uns schreiben, entstehen Daten, die sich auf Sie beziehen. Auf dieser Seite erklären wir, welche das sind, warum wir sie brauchen, an wen sie weitergehen und welche Ansprüche Sie uns gegenüber haben. Wir haben bewusst darauf verzichtet, den Text so kurz zu halten, dass er nichts mehr aussagt – Sie sollen tatsächlich nachvollziehen können, was passiert.
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) für die hier beschriebenen Verarbeitungen sind wir:
Soda Wäsche. FlexCo Weintraubengasse 22, 5. Obergeschoss 1020 Wien, Österreich
Firmenbuch: FN 637065 k, Handelsgericht Wien UID: ATU81208159 Telefon: +43 650 4542759 E-Mail: hello@sodalingerie.com
Für alle Fragen, Auskunftsersuchen, Widersprüche oder Beschwerden, die mit Ihren Daten zu tun haben, genügt eine formlose Nachricht an hello@sodalingerie.com. Sie brauchen kein Formular auszufüllen und müssen keine Begründung liefern, soweit das Gesetz keine verlangt.
Einen Datenschutzbeauftragten haben wir nicht bestellt; die gesetzlichen Voraussetzungen dafür liegen bei uns nicht vor. Ihre Anliegen bearbeiten wir daher direkt.
B. Wie dieser Text aufgebaut ist
Abschnitt C erklärt die vier Rechtsgrundlagen, die im weiteren Text immer wieder auftauchen – wer sie einmal gelesen hat, versteht den Rest schneller. Abschnitt D beschreibt, wie Sie steuern können, was auf unserer Seite überhaupt geladen wird. Die Abschnitte E bis L folgen dem, was Sie bei uns tatsächlich tun: Seite aufrufen, Konto anlegen, bestellen, bezahlen, beliefert werden, uns schreiben, Mails von uns bekommen. Abschnitt M fasst zusammen, welche Daten Europa verlassen. Die Abschnitte N bis Q betreffen Speicherdauern, Ihre Rechte und Änderungen dieses Textes.
Begriffe: „Personenbezogene Daten” sind alle Informationen, die sich einer bestimmten oder bestimmbaren Person zuordnen lassen – vom Namen über die Bestellhistorie bis zur IP-Adresse. „Verarbeiten” meint jeden Umgang damit: erheben, speichern, ansehen, weitergeben, löschen. „Auftragsverarbeiter” ist ein Dienstleister, der Daten ausschließlich nach unseren Weisungen und für unsere Zwecke verarbeitet und mit dem wir dazu einen Vertrag nach Art. 28 DSGVO geschlossen haben.
C. Auf welcher Grundlage wir Daten verarbeiten
Jede einzelne Verarbeitung braucht eine gesetzliche Erlaubnis. Bei uns kommen vier in Betracht:
Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie haben aktiv zugestimmt – etwa im Consent-Banner oder mit der Bestätigung einer Anmeldemail. Eine Einwilligung ist immer freiwillig, und Sie können sie jederzeit für die Zukunft zurücknehmen. Dass wir die Daten bis zum Widerruf verarbeiten durften, bleibt davon unberührt.
Vertrag und Vertragsanbahnung (Art. 6 Abs. 1 lit. b DSGVO). Ohne Lieferadresse kein Paket, ohne Zahlungsdaten keine Zahlung. Was zur Abwicklung Ihrer Bestellung oder zur Führung Ihres Kundenkontos nötig ist, verarbeiten wir auf dieser Grundlage.
Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO). Steuer- und unternehmensrechtliche Aufbewahrungspflichten, die Pflicht zur elektronischen Widerrufsmöglichkeit und die Pflicht, nicht notwendige Cookies von einer Einwilligung abhängig zu machen, zwingen uns zu bestimmten Verarbeitungen.
Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Hier wägen wir unser Interesse gegen Ihres ab. Wir stützen uns darauf zum Beispiel beim technischen Betrieb und der Absicherung der Seite oder bei der Beantwortung von Anfragen, die keinen Vertragsbezug haben. Gegen jede Verarbeitung auf dieser Grundlage können Sie Widerspruch einlegen – siehe Abschnitt O.
Pflicht zur Bereitstellung: Angaben, die wir im Bestellprozess als Pflichtfelder markieren, brauchen wir, um den Vertrag zu erfüllen oder gesetzliche Vorgaben einzuhalten. Ohne sie können wir die Bestellung nicht ausführen. Alle übrigen Angaben sind freiwillig; ihr Fehlen hat keinerlei Nachteile für Sie.
Automatisierte Entscheidungen: Wir selbst treffen keine Entscheidungen über Sie, die ausschließlich automatisiert ablaufen und Ihnen gegenüber rechtliche Wirkung entfalten. Eine Ausnahme kann bei bestimmten Zahlarten greifen – dazu Abschnitt I.
D. Ihre Kontrolle über Cookies und eingebundene Dienste
D.1 Was Cookies bei uns tun
Cookies sind kleine Dateien, die eine Website im Browser ablegt und beim nächsten Aufruf wieder auslesen kann. Vergleichbar funktionieren Zählpixel, lokale Speicher im Browser und ähnliche Techniken; wir fassen sie im Folgenden unter „Cookies” zusammen.
Ein Teil davon ist für den Betrieb schlicht notwendig: Ohne sie bliebe der Warenkorb nach jedem Klick leer, das Login würde nicht halten und Ihre Consent-Entscheidung ließe sich nicht merken. Diese Cookies setzen wir gestützt auf Art. 6 Abs. 1 lit. b und lit. f DSGVO, ohne dass wir Sie um Erlaubnis fragen müssen.
Alles darüber hinaus – Reichweitenmessung, Werbemessung, eingebundene Drittinhalte – laden wir erst, wenn Sie zugestimmt haben. Manche Cookies verschwinden, sobald Sie den Browser schließen, andere bleiben für einen definierten Zeitraum bestehen; die konkrete Laufzeit können Sie in den Cookie-Einstellungen Ihres Browsers einsehen.
D.2 Das Consent-Tool
Beim ersten Aufruf unserer Seite erscheint eine Auswahloberfläche, über die Sie kategorienweise entscheiden, was geladen werden darf. Diese Oberfläche stellt uns folgender Dienstleister als Auftragsverarbeiterin bereit:
iSense Ltd., handelnd unter der Bezeichnung Consentmo, 4 Prof. Georgi Bradistilov St., Eingang A, 4. Stock, 1700 Sofia, Bulgarien (UIC 112660079, USt-IdNr. BG112660079).
Ihre Entscheidung speichert das Tool in einem technisch notwendigen Cookie, damit wir Sie nicht bei jedem Seitenaufruf erneut fragen und damit wir gegenüber Behörden nachweisen können, dass eine Einwilligung vorlag. Werden dabei personenbezogene Daten wie Ihre gekürzte IP-Adresse oder ein Zeitstempel protokolliert, geschieht das gestützt auf Art. 6 Abs. 1 lit. c DSGVO – wir sind gesetzlich verpflichtet, Einwilligungen nachweisbar zu dokumentieren – sowie auf Art. 6 Abs. 1 lit. f DSGVO, weil wir ein berechtigtes Interesse an einem rechtssicheren Einwilligungsmanagement haben.
Sie können Ihre Auswahl jederzeit ändern. Rufen Sie dazu die Cookie-Einstellungen auf unserer Website erneut auf und passen Sie Ihre Auswahl an. Die Änderung wirkt für die Zukunft.
D.3 Was Sie zusätzlich im Browser tun können
Unabhängig von unserer Seite können Sie Ihren Browser so konfigurieren, dass er Cookies generell ablehnt, nur bestimmte Cookies zulässt oder bereits gesetzte Cookies löscht. Wo Sie diese Einstellungen finden, beschreibt die Hilfefunktion Ihres Browsers. Rechnen Sie damit, dass bei einer vollständigen Blockade einzelne Funktionen unserer Seite nicht mehr benutzbar sind.
E. Der bloße Besuch unserer Seite
E.1 Verschlüsselte Übertragung
Der gesamte Datenverkehr zwischen Ihrem Gerät und unserer Seite ist TLS-verschlüsselt. Ob die Verschlüsselung aktiv ist, erkennen Sie am „https://” in der Adresszeile und am Schlosssymbol Ihres Browsers. Das schützt insbesondere Bestell-, Konto- und Kontaktdaten auf dem Übertragungsweg.
E.2 Protokolldaten
Jeder Abruf einer Webseite hinterlässt technisch bedingt einen Eintrag in den Protokolldateien des Servers. Erfasst werden dabei:
die aufgerufene Adresse innerhalb unseres Shops
Zeitpunkt des Abrufs
das übertragene Datenvolumen
die Seite, von der aus Sie zu uns gelangt sind
Browsertyp und -version
das Betriebssystem Ihres Geräts
die IP-Adresse
Ohne diese Angaben könnte der Server die Seite gar nicht an Sie ausliefern. Wir werten sie darüber hinaus nicht personenbezogen aus, sondern nutzen sie, um Störungen einzugrenzen, die Stabilität sicherzustellen und Angriffe abzuwehren – ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Eine Zusammenführung mit anderen Datenbeständen findet nicht statt. Nur wenn konkrete Hinweise auf einen Missbrauch vorliegen, sehen wir uns die Protokolle im Einzelfall gezielt an.
E.3 Wer unsere Seite technisch betreibt
Unser Shop läuft nicht auf eigenen Servern. Wir arbeiten dafür mit folgenden Dienstleistern zusammen, die sämtlich als Auftragsverarbeiter für uns tätig sind:
Shopify International Limited, 1–2 Haddington Road, Dublin 4, D04 XN32, Irland – Shop-System und Speicherung sämtlicher Shop-Daten
BUNNYWAY d.o.o., Dunajska cesta 165, 1000 Ljubljana, Slowenien – Content Delivery Network
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA – Content Delivery Network und Absicherung gegen Angriffe
Shopify speichert praktisch alle Daten, die in diesem Shop anfallen – Bestellungen, Kundenkonten, Kontaktanfragen, Zahlungsvorgänge. Innerhalb des Shopify-Konzerns können Daten auch an die kanadische Muttergesellschaft Shopify Inc. mit Sitz in Ottawa, Ontario, gelangen.
Bunny und Cloudflare liefern statische Inhalte wie Bilder, Schriften und Skripte über ein Netz weltweit verteilter Server aus. Dadurch werden Seiten schneller geladen und Lastspitzen abgefangen; Cloudflare filtert zusätzlich schädlichen Datenverkehr heraus. Technisch bedingt verarbeiten beide Anbieter dabei Ihre IP-Adresse und Angaben zu Ihrem Browser. Grundlage ist unser berechtigtes Interesse an einem performanten und gegen Angriffe geschützten Shop (Art. 6 Abs. 1 lit. f DSGVO).
Zu Datenübermittlungen außerhalb des Europäischen Wirtschaftsraums siehe Abschnitt M.
F. Ihr Kundenkonto
Sie können bei uns bestellen, ohne ein Konto anzulegen. Entscheiden Sie sich für ein Konto, speichern wir die Angaben, die Sie im Registrierungsformular machen, dauerhaft – erkennbar daran, welche Felder dort als Pflichtfelder markiert sind. Der Nutzen liegt darin, dass Sie Ihre Adressdaten nicht bei jeder Bestellung neu eingeben müssen und Ihre bisherigen Bestellungen einsehen können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, weil die Kontoführung ein eigenes Nutzungsverhältnis zwischen Ihnen und uns begründet.
Sie können das Konto jederzeit auflösen. Eine Nachricht an hello@sodalingerie.com genügt; wir brauchen keine Begründung. Nach der Löschung entfernen wir die Kontodaten, sobald alle darüber abgeschlossenen Bestellungen vollständig abgewickelt sind. Was steuer- und unternehmensrechtlichen Aufbewahrungspflichten unterliegt – vor allem Rechnungsdaten –, bleibt für die Dauer dieser Fristen gespeichert, dann aber gesperrt für jede andere Verwendung.
G. Wenn Sie bei uns bestellen
G.1 Grundsatz
Alles, was für die Abwicklung Ihres Kaufs erforderlich ist, verarbeiten wir nach Art. 6 Abs. 1 lit. b DSGVO. Dazu gehören Ihre Kontaktdaten, die Liefer- und Rechnungsadresse, die bestellten Artikel, der Rechnungsbetrag und der Zahlungsweg. Ohne diese Angaben kommt kein Vertrag zustande.
Zur Erfüllung des Vertrags gehört zwingend, dass bestimmte Daten unser Haus verlassen: Der Versanddienstleister braucht die Lieferadresse, der Zahlungsdienstleister die Zahlungsdaten. Beide erhalten jeweils nur das, was für ihren Teil erforderlich ist.
Rechnungen und die zugehörigen Belege müssen wir nach § 132 BAO sieben Jahre aufbewahren; unternehmensrechtlich gilt eine Frist von sieben Jahren nach § 212 UGB. In dieser Zeit können wir die betroffenen Daten nicht löschen, auch wenn Sie es verlangen – wir schränken die Verarbeitung dann aber auf den Aufbewahrungszweck ein.
G.2 Elektronischer Widerruf
Auf unserer Seite können Sie Ihren Widerruf unmittelbar online erklären. Wir sind dazu gesetzlich verpflichtet (Art. 6 Abs. 1 lit. c DSGVO). Die Funktion ist eine Eigenentwicklung in unserem Shop; ein externes Skript oder Plugin kommt dafür nicht zum Einsatz.
Für die Bearbeitung müssen Sie den betroffenen Vertrag identifizieren und Ihren Namen sowie Ihre E-Mail-Adresse angeben oder bestätigen. Wir verwenden diese Angaben, um den Widerruf dem richtigen Vertrag zuzuordnen, ihn zu bearbeiten und Ihnen den Eingang zu bestätigen – gestützt auf Art. 6 Abs. 1 lit. b und lit. c DSGVO. Weitergehend nutzen wir sie nicht.
H. Zustellung Ihrer Bestellung
Wir übergeben Ihre Sendung an eines der folgenden Unternehmen:
General Logistics Systems Germany GmbH & Co. OHG (GLS), GLS Germany-Straße 1–7, 36286 Neuenstein, Deutschland
Österreichische Post Aktiengesellschaft, Rochusplatz 1, 1030 Wien, Österreich
Was der Zusteller in jedem Fall bekommt: Empfängername und Lieferadresse. Anders ließe sich das Paket nicht zustellen; Grundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Was er nur mit Ihrer Zustimmung bekommt: E-Mail-Adresse und/oder Telefonnummer. Damit kann der Zusteller Ihnen eine Sendungsverfolgung schicken, die Zustellung ankündigen oder einen Termin mit Ihnen abstimmen. Diese Weitergabe erfolgt ausschließlich, wenn Sie im Bestellvorgang ausdrücklich zugestimmt haben (Art. 6 Abs. 1 lit. a DSGVO). Erteilen Sie die Zustimmung nicht, ändert das nichts an der Lieferung selbst – Sie erhalten dann lediglich keine Vorab-Benachrichtigung.
Die Zustimmung können Sie jederzeit mit Wirkung für die Zukunft zurücknehmen, entweder bei uns oder direkt beim jeweiligen Zusteller.
I. Bezahlung
Welche Zahlarten zur Verfügung stehen, sehen Sie im Bestellprozess. Wir selbst speichern keine vollständigen Kartendaten. Je nach Auswahl sind folgende Anbieter beteiligt:
Shopify Payments – Shopify International Limited, 1–2 Haddington Road, Dublin 4, D04 XN32, Irland
PayPal – PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg
Klarna – Klarna Bank AB (publ), Sveavägen 46, 111 34 Stockholm, Schweden
Apple Pay – Apple Distribution International Ltd., Hollyhill Industrial Estate, Hollyhill, Cork, Irland
Google Pay – Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland
I.1 Was allen Zahlarten gemeinsam ist
Bei Auswahl einer Zahlart geben wir die für die Abwicklung erforderlichen Daten an den jeweiligen Anbieter weiter: Name, Anschrift, Angaben zum gewählten Zahlungsmittel, Betrag, Währung, Transaktionskennung sowie Informationen zum Bestellinhalt. Das geschieht auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO und beschränkt auf das, was der Anbieter für die Zahlung tatsächlich benötigt.
Die genannten Anbieter sind dabei nicht bloße Auftragsverarbeiter, sondern verarbeiten die Daten zu einem erheblichen Teil in eigener Verantwortung – etwa zur Betrugsprävention und zur Erfüllung ihrer eigenen aufsichts- und geldwäscherechtlichen Pflichten. Für diese Verarbeitungen gelten die Datenschutzhinweise des jeweiligen Anbieters.
I.2 Apple Pay und Google Pay
Beide Dienste geben Ihre echten Kartendaten nicht an uns weiter. Stattdessen wird die Zahlung über ein einmalig gültiges Token abgewickelt, aus dem sich Ihr hinterlegtes Zahlungsmittel nicht rekonstruieren lässt. Die Freigabe erfolgt auf Ihrem Gerät – bei Apple Pay per Face ID, Touch ID oder Gerätecode, bei Google Pay über die dort eingerichtete Entsperrmethode.
Apple und Google erhalten dabei Informationen über die Transaktion. Apple speichert nach eigenen Angaben nur anonymisierte Transaktionsdaten zur Verbesserung des Dienstes. Google behält sich vor, vorgangsbezogene Daten wie Zeitpunkt, Betrag, Händler und Zahlungsmethode zu speichern, auszuwerten und mit Daten aus anderen Google-Diensten zusammenzuführen; Google stützt das auf ein eigenes berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Auf diese Verarbeitungen haben wir keinen Einfluss.
I.3 Klarna und Bonitätsprüfung
Bei Klarna-Zahlarten, bei denen Klarna in Vorleistung tritt – etwa Rechnungskauf oder Ratenzahlung –, fragt Klarna im Bestellprozess zusätzliche Angaben ab, typischerweise Geburtsdatum, Telefonnummer und E-Mail-Adresse.
Klarna prüft in diesen Fällen Ihre Zahlungsfähigkeit. Dazu zieht Klarna neben den von Ihnen angegebenen Daten auch interne Informationen wie Warenkorbwert, Bestellhistorie und bisherige Zahlungserfahrungen sowie Auskünfte externer Wirtschaftsauskunfteien heran. Welche Auskunfteien das sind, veröffentlicht Klarna unter den in den Klarna-Datenschutzhinweisen verlinkten Übersichten.
Das Ergebnis kann einen statistisch berechneten Wahrscheinlichkeitswert enthalten, der die Ausfallwahrscheinlichkeit abbilden soll. In dessen Berechnung fließen mehrere Faktoren ein, unter denen sich auch Angaben zu Ihrer Wohnanschrift befinden können. Fällt die Prüfung negativ aus, steht Ihnen die betreffende Zahlart nicht zur Verfügung; andere Zahlarten bleiben davon unberührt. Die Weiterleitung Ihrer Daten zu diesem Zweck stützen wir auf unser berechtigtes Interesse an der Absicherung gegen Zahlungsausfälle (Art. 6 Abs. 1 lit. f DSGVO).
Gegen diese Verarbeitung können Sie jederzeit widersprechen – bei uns oder bei Klarna. Klarna darf Ihre Daten allerdings weiterhin verarbeiten, soweit das zur Abwicklung einer bereits ausgelösten Zahlung nötig ist. Ihre Rechte gegenüber automatisierten Einzelfallentscheidungen nach Art. 22 DSGVO – insbesondere das Recht, eine menschliche Prüfung zu verlangen und Ihren Standpunkt darzulegen – machen Sie am wirksamsten unmittelbar bei Klarna geltend, da dort die Entscheidung getroffen wird.
J. Wenn Sie uns kontaktieren
Schreiben Sie uns per E-Mail, über das Kontaktformular oder auf anderem Weg, verarbeiten wir Ihre Nachricht samt der darin enthaltenen personenbezogenen Angaben ausschließlich, um Ihr Anliegen zu bearbeiten und Ihnen zu antworten.
Betrifft die Anfrage eine bestehende oder angebahnte Bestellung, stützen wir die Verarbeitung auf Art. 6 Abs. 1 lit. b DSGVO. Bei allen anderen Anliegen ergibt sich die Erlaubnis aus unserem berechtigten Interesse daran, auf Zuschriften überhaupt reagieren zu können (Art. 6 Abs. 1 lit. f DSGVO).
Wir löschen den Vorgang, sobald erkennbar abschließend geklärt ist, worum es ging, und keine Aufbewahrungspflicht entgegensteht. Bei Anfragen mit Bezug zu einer Bestellung ist die Korrespondenz Teil der Geschäftsunterlagen und unterliegt den in Abschnitt G.1 genannten Fristen.
Ein Live-Chat, ein KI-gestütztes Support- oder Beratungssystem, ein Ticketsystem, WhatsApp Business oder eine Online-Terminbuchung sind auf unserer Seite nicht im Einsatz. Kommentare können bei uns nicht abgegeben werden.
K. E-Mails von uns
K.1 Über wen wir versenden
Für den Versand unserer E-Mails setzen wir zwei Dienstleister ein, die jeweils als Auftragsverarbeiter für uns tätig sind:
Klaviyo – Klaviyo, Inc., 125 Summer Street, Suite 600, Boston, MA 02110, USA
Shopify Email – Shopify International Limited, 1–2 Haddington Road, Dublin 4, D04 XN32, Irland
Beide erhalten die für den Versand nötigen Daten – vor allem Ihre E-Mail-Adresse, gegebenenfalls Ihren Namen und Angaben zu Ihren Bestellungen – und verwenden sie ausschließlich in unserem Auftrag. Bei Shopify Email kann eine konzerninterne Übermittlung an Shopify Inc. in Kanada stattfinden, bei Klaviyo eine Verarbeitung in den USA; dazu Abschnitt M.
K.2 Erfolgsmessung in E-Mails
Werbliche E-Mails können unsichtbare Zählpixel enthalten. Öffnen Sie eine solche Mail, lässt sich dadurch erkennen, ob und wann sie geöffnet wurde, ob Links angeklickt wurden und mit welchem Gerät und Browser das geschah; auch die IP-Adresse fällt dabei an. Wir nutzen diese Auswertung, um zu verstehen, welche Inhalte tatsächlich gelesen werden, und um die Frequenz unserer Mails nicht unnötig hochzuhalten.
Diese Messung findet nur statt, wenn Sie ihr zugestimmt haben (Art. 6 Abs. 1 lit. a DSGVO). Die Ergebnisse führen wir nicht mit sonstigen Datenbeständen zusammen. Sie können Ihre Zustimmung jederzeit für die Zukunft widerrufen; am einfachsten geht das über den Abmeldelink am Ende jeder Mail oder mit einer Nachricht an uns. Wer auf Nummer sicher gehen will, stellt zusätzlich seinen Mailclient so ein, dass Bilder nicht automatisch nachgeladen werden – dann läuft die Zählung ins Leere.
K.3 Benachrichtigung, wenn ein Artikel wieder verfügbar ist
Ist ein Stück vorübergehend nicht lieferbar, können Sie sich für eine Benachrichtigung eintragen. Sie erhalten dann genau eine Mail, sobald der Artikel wieder da ist. Erforderlich ist dafür nur Ihre E-Mail-Adresse; weitere Angaben sind freiwillig und dienen allein der persönlichen Ansprache.
Wir arbeiten mit einem doppelten Bestätigungsverfahren: Nach der Eintragung schicken wir Ihnen eine Mail mit einem Bestätigungslink. Erst wenn Sie diesen anklicken, ist die Anmeldung wirksam – so ist ausgeschlossen, dass jemand Ihre Adresse ohne Ihr Wissen einträgt. Mit dem Klick erteilen Sie uns Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Zum Nachweis protokollieren wir die IP-Adresse sowie Datum und Uhrzeit der Anmeldung und der Bestätigung.
Sie können den Eintrag jederzeit formlos zurückziehen. Wir entfernen Ihre Adresse dann umgehend aus dem betreffenden Verteiler.
K.4 Erinnerung an einen liegengebliebenen Warenkorb
Brechen Sie den Bestellvorgang ab, nachdem Sie Ihre E-Mail-Adresse hinterlegt haben, erinnern wir Sie einmalig an den Inhalt Ihres Warenkorbs. Auch hier ist die E-Mail-Adresse die einzige Pflichtangabe, und auch hier setzen wir das doppelte Bestätigungsverfahren mit Bestätigungslink ein; Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, deren Erteilung wir mit IP-Adresse, Datum und Uhrzeit dokumentieren.
Sie können auch diese Erinnerungen jederzeit abbestellen, mit sofortiger Wirkung und ohne Angabe von Gründen.
K.5 Was wir nicht tun
Werbung per SMS, Push-Nachricht, WhatsApp oder Briefpost versenden wir nicht. Bewertungserinnerungen verschicken wir nicht. Ihre Daten geben wir nicht zu Werbezwecken an Dritte weiter und verkaufen sie nicht.
L. Messung und Werbung auf unserer Seite
Die in diesem Abschnitt beschriebenen Dienste werden ausnahmslos erst nach Ihrer Einwilligung geladen (Art. 6 Abs. 1 lit. a DSGVO). Solange Sie im Consent-Tool nicht zugestimmt haben, findet keine der hier geschilderten Verarbeitungen statt. Jede erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft zurücknehmen, indem Sie den betreffenden Dienst in der Consent-Oberfläche abwählen.
L.1 Reichweitenmessung
Google Analytics 4 (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) zeigt uns, welche Seiten aufgerufen werden, wie Besucher zu uns finden und an welcher Stelle Bestellvorgänge abbrechen. Der Dienst setzt dafür Cookies und erhebt unter anderem Ihre IP-Adresse, die Google noch vor der weiteren Verarbeitung kürzt, sodass sie sich Ihnen nicht mehr unmittelbar zuordnen lässt. Google verarbeitet diese Daten in unserem Auftrag, erstellt daraus Auswertungen für uns und führt die gekürzte IP-Adresse nicht mit anderen Google-Daten zusammen. Eine Übermittlung an Google LLC in den USA ist dabei möglich.
Wir haben in Google Analytics zwei Aufbewahrungsdauern eingestellt: Ereignisdaten werden nach zwei Monaten gelöscht, nutzerbezogene Daten nach 14 Monaten. Die 14-Monats-Frist beginnt bei erneuter Aktivität desselben Nutzers wieder von vorn.
Wir setzen Google Analytics ohne Kundenabgleich ein: Wir übermitteln also keine Kundendaten aus unserem Shop an Google, um sie dort mit Nutzerprofilen zusammenzuführen.
Innerhalb von Google Analytics können ergänzende Funktionen aktiv sein: Die demografischen Merkmale erzeugen Statistiken zu Altersgruppen, Geschlecht und Interessen unserer Besucher, ohne dass sich daraus Rückschlüsse auf einzelne Personen ziehen lassen. Google Signals ermöglicht geräteübergreifende Auswertungen, sofern Sie in Ihrem Google-Konto personalisierte Werbung aktiviert und Ihre Geräte verknüpft haben – wir erhalten daraus ausschließlich aggregierte Statistiken, keine personenbezogenen Daten. Die Funktion User-ID kann Aktivitäten geräteübergreifend zusammenführen, wenn Sie bei uns ein Konto haben und sich damit auf mehreren Geräten anmelden. Wenn Sie die geräteübergreifende Auswertung unterbinden möchten, deaktivieren Sie „Personalisierte Werbung” in den Einstellungen Ihres Google-Kontos.
Google Tag Manager (gleicher Anbieter) speichert selbst nichts auf Ihrem Gerät und wertet nichts aus. Der Dienst ist reine Infrastruktur: Er bündelt die auf unserer Seite eingesetzten Skripte und sorgt dafür, dass sie nur unter den von uns definierten Bedingungen – insbesondere nur bei vorliegender Einwilligung – überhaupt ausgeführt werden. Beim Laden wird allerdings Ihre IP-Adresse an Google übertragen, mit möglicher Weiterleitung an Google LLC in den USA.
Shopify Analytics (Shopify International Limited, Dublin) erhebt über Cookies und vergleichbare Techniken pseudonymisierte Nutzungsdaten – darunter IP-Adresse und Browserinformationen – und wertet sie zu Statistiken über das Verhalten auf unserer Seite aus. Eine Zusammenführung mit Klardaten zu Ihrer Person nimmt Shopify dabei nicht vor. Konzernintern ist eine Übermittlung an Shopify Inc. in Kanada möglich.
L.2 Werbewirkung und Zielgruppen
Meta Pixel (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland) zeigt uns, ob Werbung, die wir auf Facebook und Instagram schalten, tatsächlich zu Bestellungen führt, und ermöglicht es uns, Werbung an Zielgruppen auszuspielen, die sich für ähnliche Produkte interessieren.
Wir setzen den Pixel im Modus des erweiterten Datenabgleichs ein. Das bedeutet konkret: Über den Standardumfang hinaus werden bestimmte Angaben, die Sie bei uns machen – insbesondere Ihre E-Mail-Adresse bei Kauf, Anmeldung oder Registrierung –, an Meta übermittelt. Meta kann diese Angaben mit bestehenden Nutzerprofilen abgleichen und dadurch mehr Kaufabschlüsse einer Anzeige zuordnen als bei der Standardvariante. Die übermittelten Daten werden bei Meta gespeichert, sind dem jeweiligen Profil zuordenbar und dürfen von Meta nach dessen eigenen Richtlinien auch für eigene Werbezwecke innerhalb und außerhalb der Meta-Plattformen genutzt werden. Eine Übermittlung an Meta Platforms, Inc. in den USA ist dabei möglich.
Setzen Sie sich mit dieser Reichweite bitte bewusst auseinander, bevor Sie im Consent-Tool zustimmen – ohne Ihre Einwilligung wird der Pixel nicht geladen.
Microsoft Advertising Universal Event Tracking (Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland; Übermittlung an Microsoft Corporation, Redmond, WA, USA) arbeitet mit einem auf allen Seiten eingebundenen Tag, das mit einem Microsoft-Cookie zusammenwirkt. Damit lassen sich zuvor definierte Ereignisse – etwa ein abgeschlossener Kauf – statistisch erfassen und den über Microsoft-Werbung vermittelten Besuchen zuordnen. Wir nutzen den Dienst ohne Kundenabgleich: Kundendaten aus unserem Shop übermitteln wir dabei nicht an Microsoft.
TikTok Pixel (TikTok Technology Limited, 10 Earlsfort Terrace, Dublin 2, D02 T380, Irland) erfüllt denselben Zweck für Werbung auf TikTok. Über Cookies und vergleichbare Techniken werden Geräte- und Browserinformationen einschließlich der IP-Adresse ausgelesen, um von uns festgelegte Handlungen – abgeschlossene Bestellungen, Aufrufe von Produktseiten, Suchanfragen – zu erfassen und der jeweiligen Anzeige zuzuordnen.
Ein Retargeting im Sinne wiederholter Ansprache einzelner Besucher außerhalb der genannten Werbeplattformen betreiben wir nicht. Affiliate-Programme, Gutschein-Dienstleister und sonstige Online-Marketing-Dienstleister setzen wir nicht ein.
L.3 Instagram-Inhalte auf unserer Seite
An einzelnen Stellen binden wir Inhalte des zu Meta gehörenden Netzwerks Instagram ein (Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland).
Diese Einbindungen sind zunächst deaktiviert. Wir verwenden eine sogenannte Zwei-Klick-Lösung: Beim Aufruf der Seite wird noch keine Verbindung zu Meta hergestellt. Erst wenn Sie den Inhalt durch Anklicken selbst aktivieren, baut Ihr Browser eine direkte Verbindung zu den Servern von Meta auf. Dabei werden – unabhängig davon, ob Sie bei Instagram eingeloggt sind – Informationen über Ihr Gerät einschließlich der IP-Adresse, über Ihren Browser und über die von Ihnen aufgerufene Seite an Meta übertragen und dort gegebenenfalls weiterverarbeitet; eine Übermittlung an Meta Platforms, Inc. in den USA ist möglich. Sind Sie zugleich in Ihrem Instagram-Konto angemeldet, kann Meta die Interaktion Ihrem Profil zuordnen.
Im Anklicken liegt Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können den Inhalt durch erneutes Anklicken wieder deaktivieren; auf bereits übertragene Daten wirkt sich das naturgemäß nicht mehr aus.
M. Datenübermittlungen außerhalb der EU und des EWR
Ein Teil der oben genannten Dienstleister sitzt außerhalb des Europäischen Wirtschaftsraums oder leitet Daten dorthin weiter. Wir haben diese Übermittlungen hier zusammengefasst, damit Sie nicht den gesamten Text durchsuchen müssen:
Kanada – betroffen ist Shopify Inc. im Rahmen von Shop-System, Shopify Email und Shopify Analytics. Kanada hat die Europäische Kommission für den kommerziellen Bereich als Land mit angemessenem Datenschutzniveau anerkannt. Übermittlungen dorthin bedürfen daher keiner zusätzlichen Garantien.
USA – betroffen sind Cloudflare, Klaviyo, Google (Analytics, Tag Manager, Google Pay), Meta (Pixel und Instagram-Inhalte), Microsoft und TikTok.
Für die USA besteht seit Juli 2023 ein Angemessenheitsbeschluss, der allerdings nur für Unternehmen gilt, die sich selbst unter dem EU-US Data Privacy Framework zertifiziert haben. Die von uns eingesetzten US-Anbieter beziehungsweise deren Konzernmütter sind nach unserem Kenntnisstand entsprechend zertifiziert; ob eine Zertifizierung aktuell besteht, können Sie jederzeit in der öffentlichen Liste unter dataprivacyframework.gov nachschlagen. Soweit im Einzelfall keine Zertifizierung vorliegt, stützen wir die Übermittlung auf die von der Europäischen Kommission erlassenen Standardvertragsklauseln nebst ergänzenden Schutzmaßnahmen.
Wir weisen offen darauf hin, dass sich das Schutzniveau in Drittländern trotz dieser Instrumente von dem in der EU unterscheiden kann – insbesondere hinsichtlich der Zugriffsmöglichkeiten staatlicher Stellen und der Rechtsmittel, die Ihnen dagegen praktisch zur Verfügung stehen.
Mit allen Dienstleistern, die für uns als Auftragsverarbeiter tätig sind, haben wir Verträge nach Art. 28 DSGVO geschlossen. Diese verpflichten sie, Ihre Daten ausschließlich nach unseren Weisungen zu verarbeiten, angemessen zu sichern und nicht eigenmächtig an Dritte weiterzugeben.
N. Wie lange wir Daten aufbewahren
Eine pauschale Frist gibt es nicht – wie lange wir etwas speichern, hängt davon ab, warum wir es überhaupt speichern:
Daten aufgrund Ihrer Einwilligung löschen oder anonymisieren wir, sobald Sie die Einwilligung widerrufen, spätestens aber, wenn der Zweck entfällt.
Daten zur Vertragsabwicklung behalten wir, solange der Vertrag läuft und Gewährleistungsansprüche in Betracht kommen. Danach greifen die gesetzlichen Aufbewahrungspflichten: sieben Jahre für Bücher, Aufzeichnungen und Belege nach § 132 BAO und § 212 UGB, gerechnet ab dem Schluss des jeweiligen Geschäftsjahres. Während dieser Zeit sind die Daten für andere Zwecke gesperrt.
Daten aufgrund berechtigter Interessen speichern wir, bis der Zweck erreicht ist oder bis Sie Widerspruch einlegen – es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen überwiegen, oder wir benötigen die Daten zur Geltendmachung oder Abwehr von Rechtsansprüchen. Für Rechtsansprüche gilt als Orientierung die allgemeine Verjährungsfrist von drei Jahren nach § 1489 ABGB, in besonderen Fällen dreißig Jahre.
Serverprotokolle werden nach kurzer Zeit automatisiert überschrieben.
Daten zu Werbezwecken speichern wir, bis Sie der Werbung widersprechen oder Ihre Einwilligung widerrufen. Zur Umsetzung Ihres Widerspruchs führen wir eine minimale Sperrliste – im Wesentlichen Ihre E-Mail-Adresse –, damit Sie nicht versehentlich erneut angeschrieben werden. Diese Speicherung liegt in Ihrem eigenen Interesse und beruht auf Art. 6 Abs. 1 lit. c DSGVO.
In allen übrigen Fällen löschen wir personenbezogene Daten, sobald sie für den Zweck, zu dem sie erhoben wurden, nicht mehr benötigt werden.
O. Ihre Rechte
O.1 Was Sie verlangen können
Auskunft (Art. 15 DSGVO) – Sie erfahren, ob und welche Daten wir zu Ihnen verarbeiten, zu welchem Zweck, wie lange und an wen wir sie weitergeben; auf Wunsch mit einer Kopie der Daten.
Berichtigung (Art. 16 DSGVO) – Falsches wird korrigiert, Unvollständiges ergänzt.
Löschung (Art. 17 DSGVO) – Ihre Daten werden entfernt, sofern keine Aufbewahrungspflicht und kein überwiegendes Interesse entgegensteht.
Einschränkung (Art. 18 DSGVO) – Statt zu löschen, „frieren” wir die Verarbeitung ein; sinnvoll etwa, solange strittig ist, ob Daten richtig sind.
Datenübertragbarkeit (Art. 20 DSGVO) – Sie erhalten die Daten, die Sie uns bereitgestellt haben, in einem gängigen maschinenlesbaren Format, oder wir übermitteln sie direkt an einen anderen Anbieter.
Unterrichtung (Art. 19 DSGVO) – Empfänger Ihrer Daten werden über Berichtigungen, Löschungen und Einschränkungen informiert.
Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) – Jede Einwilligung endet, sobald Sie es sagen, mit Wirkung für die Zukunft.
Beschwerde (Art. 77 DSGVO) – Sie können sich bei einer Aufsichtsbehörde beschweren.
Die Ausübung dieser Rechte ist für Sie kostenlos. Wir antworten innerhalb eines Monats; bei besonders umfangreichen Anliegen dürfen wir diese Frist um zwei Monate verlängern und informieren Sie in diesem Fall über den Grund. Um sicherzugehen, dass wir Daten nicht an Unbefugte herausgeben, müssen wir gegebenenfalls Rückfragen zu Ihrer Identität stellen.
O.2 Widerspruchsrecht
Verarbeiten wir Ihre Daten auf Grundlage eines berechtigten Interesses nach Art. 6 Abs. 1 lit. f DSGVO, können Sie dieser Verarbeitung jederzeit widersprechen. Voraussetzung sind Gründe, die sich aus Ihrer besonderen Situation ergeben. Legen Sie Widerspruch ein, stellen wir die Verarbeitung ein – es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen (Art. 21 Abs. 1 DSGVO).
Für Direktwerbung gilt mehr: Gegen die Verarbeitung Ihrer Daten zu Werbezwecken können Sie jederzeit widersprechen, ohne dass Sie dafür irgendeinen Grund nennen müssten. Nach Ihrem Widerspruch verwenden wir Ihre Daten nicht mehr für Werbung (Art. 21 Abs. 2 DSGVO).
Ein Widerspruch ist an keine Form gebunden. Eine E-Mail an hello@sodalingerie.com genügt.
O.3 Beschwerde bei der Aufsichtsbehörde
Sind Sie der Ansicht, dass wir bei der Verarbeitung Ihrer Daten gegen geltendes Recht verstoßen, können Sie sich – unbeschadet anderer Rechtsbehelfe – bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist:
Österreichische Datenschutzbehörde Barichgasse 40–42, 1030 Wien Telefon: +43 1 52 152-0 E-Mail: dsb@dsb.gv.at Web: www.dsb.gv.at
Sie können sich stattdessen auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts oder Ihres Arbeitsplatzes wenden.
P. Was bei uns nicht stattfindet
Der Vollständigkeit halber, weil diese Fragen regelmäßig gestellt werden: Wir betreiben kein Dropshipping und beauftragen keinen externen Fulfillment-Dienstleister. Wir verkaufen keine apothekenpflichtigen Arzneimittel und keine altersbeschränkten Artikel, führen also auch keine Altersverifikation durch. Wir übermitteln keine Bestelldaten an Inkassodienstleister, gleichen sie nicht mit Sanktionslisten ab und holen selbst keine Auskünfte bei Wirtschaftsauskunfteien ein. KI-gestützte Systeme setzen wir weder im Kundenservice noch zur Erbringung unserer Leistungen ein.
Q. Änderungen dieser Erklärung
Ändern sich unsere Abläufe, die eingesetzten Dienste oder die rechtlichen Vorgaben, passen wir diesen Text an. Maßgeblich ist immer die Fassung, die Sie hier abrufen; das Datum am Anfang zeigt Ihnen, wann sie zuletzt geändert wurde. Für laufende Verarbeitungen, die auf Ihrer Einwilligung beruhen, holen wir eine neue Einwilligung ein, wenn sich der Zweck wesentlich ändert.