DSGVO-Richtlinie
Zuletzt aktualisiert: 31. Juli 2026 · Sofort wirksam
Inhaltsverzeichnis
- DSGVO im Überblick und unsere Verpflichtung
- Angaben zum Verantwortlichen
- Rechtsgrundlagen der Verarbeitung
- Kategorien personenbezogener Daten
- Betroffenenrechte
- Verarbeitungstätigkeiten
- Internationale Datenübermittlungen
- Technische und organisatorische Maßnahmen
- Meldung von Datenschutzverletzungen
- Datenschutzbeauftragter
- Aufsichtsbehörde und Beschwerden
1. DSGVO im Überblick und unsere Verpflichtung
Die Datenschutz-Grundverordnung (DSGVO) ist ein umfassendes Datenschutzgesetz, das regelt, wie personenbezogene Daten von Personen im Europäischen Wirtschaftsraum (EWR) erhoben, verarbeitet und gespeichert werden.
PrintedIn bekennt sich uneingeschränkt zur Einhaltung der DSGVO. Wir verarbeiten personenbezogene Daten rechtmäßig, nach Treu und Glauben und transparent. Wir erheben Daten nur für festgelegte, eindeutige und legitime Zwecke und stellen sicher, dass sie dem Zweck angemessen und erheblich sowie auf das notwendige Maß beschränkt sind.
Unsere DSGVO-Grundsätze: Wir halten alle sieben Grundsätze der DSGVO ein — Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung, Integrität, Vertraulichkeit und Rechenschaftspflicht.
2. Angaben zum Verantwortlichen
Nach der DSGVO ist PrintedIn Verantwortlicher für die personenbezogenen Daten unserer Nutzerinnen und Nutzer. Das bedeutet, dass wir über die Zwecke und Mittel der Verarbeitung entscheiden.
| Firmenname | Optimal Trading LLC LTD (handelnd als PrintedIn) |
| Eingetragene Anschrift | 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, England |
| Registernummer | 14228479 |
| Datenschutzkontakt | privacy@printedin.com |
3. Rechtsgrundlagen der Verarbeitung
Nach Artikel 6 DSGVO verarbeiten wir personenbezogene Daten auf folgenden Rechtsgrundlagen:
| Rechtsgrundlage | Verarbeitungstätigkeit |
|---|---|
| Vertragserfüllung (Art. 6 Abs. 1 lit. b) | Kontoerstellung, Bestellabwicklung, Buchdruck und Lieferung, Kundenbetreuung |
| Einwilligung (Art. 6 Abs. 1 lit. a) | Marketingmitteilungen, Newsletter-Abonnements, Analyse-Cookies |
| Berechtigtes Interesse (Art. 6 Abs. 1 lit. f) | Betrugsprävention, Sicherheitsüberwachung, Verbesserung des Dienstes, notwendige Analysen |
| Rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c) | Steuerunterlagen, Rechnungslegung, Einhaltung von Rechtsvorschriften, behördliche Auskunftsersuchen |
Soweit wir uns auf eine Einwilligung stützen, können Sie diese jederzeit widerrufen. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
4. Kategorien personenbezogener Daten
Wir verarbeiten die folgenden Kategorien personenbezogener Daten:
| Kategorie | Datenarten | Zweck | Speicherdauer |
|---|---|---|---|
| Identitätsdaten | Name, E-Mail, Telefon | Kontoverwaltung | Bis zur Kontolöschung |
| Adressdaten | Rechnungs- und Lieferanschrift | Auslieferung der Bestellung | 7 Jahre (Steuerrecht) |
| Zahlungsdaten | Angaben zum Zahlungsmittel | Zahlungsabwicklung | Gemäß Richtlinie des Zahlungsdienstleisters |
| Inhaltsdaten | Hochgeladene Fotos, Texte | Buchproduktion | 90 Tage nach Lieferung |
| Technische Daten | IP-Adresse, Browserangaben | Sicherheit und Analyse | 26 Monate |
| Nutzungsdaten | Aufgerufene Seiten, Aktionen | Verbesserung des Dienstes | 26 Monate |
| Gestaltungsdaten (registriert) | Canvas-JSON, hochgeladene Bilder | Produkterstellung und Auftragsausführung | 30 Tage Inaktivität (automatische Bereinigung) |
| Gast-Uploads | Hochgeladene Bilder (anonym) | Zugang zum Gestaltungswerkzeug für Gäste | 7 Tage (Bereinigung nicht zugeordneter Daten) |
Automatische Bereinigung von Gestaltungsdaten (Art. 5 Abs. 1 lit. e — Speicherbegrenzung): Entsprechend dem Grundsatz der Speicherbegrenzung werden Gestaltungsdaten nicht unbegrenzt aufbewahrt. Bei registrierten Nutzern werden Entwürfe, die 30 Tage inaktiv sind, als „Aufgegeben“ markiert und die zugehörigen hochgeladenen Dateien endgültig gelöscht. Bei Gästen (anonymen Nutzern) ohne Konto werden hochgeladene Bilder nach 7 Tagen automatisch gelöscht. So werden personenbezogene Daten (einschließlich hochgeladener Fotos) nicht länger gespeichert, als es für den Verarbeitungszweck erforderlich ist. In Bestellungen überführte Entwürfe sind hiervon ausgenommen. Rechtsgrundlage ist das berechtigte Interesse (Art. 6 Abs. 1 lit. f) — die Aufrechterhaltung tragfähiger Infrastrukturkosten. Siehe AGB §5.4.
Nutzungsgrenzen (Art. 5 Abs. 1 lit. c — Datenminimierung): Jedes Nutzerkonto ist auf 20 Entwürfe und 100 MB Gesamtspeicher begrenzt. Einzelne Bild-Uploads sind auf 50 MB pro Datei begrenzt, PDF-Importe auf 200 MB pro Datei. Diese Grenzen dienen dem Grundsatz der Datenminimierung, indem sie eine übermäßige Ansammlung personenbezogener Daten (hochgeladene Fotos, Gestaltungsinhalte) verhindern. Rechtsgrundlage ist das berechtigte Interesse (Art. 6 Abs. 1 lit. f). Die Grenzen können angepasst werden; siehe AGB §4.1.
5. Betroffenenrechte
Nach der DSGVO stehen Ihnen hinsichtlich Ihrer personenbezogenen Daten die folgenden Rechte zu. Wir beantworten alle berechtigten Anträge innerhalb von 30 Tagen (bei komplexen Anträgen um 60 Tage verlängerbar):
5.1 Auskunftsrecht (Art. 15)
Sie haben das Recht auf Bestätigung, ob wir Sie betreffende personenbezogene Daten verarbeiten, und auf eine Kopie dieser Daten in einem gängigen elektronischen Format.
5.2 Recht auf Berichtigung (Art. 16)
Sie haben das Recht, die Berichtigung unrichtiger oder die Vervollständigung unvollständiger personenbezogener Daten zu verlangen. Die meisten Angaben können Sie direkt in Ihren Profileinstellungen ändern.
5.3 Recht auf Löschung (Art. 17)
Sie haben das Recht, die Löschung Ihrer personenbezogenen Daten zu verlangen („Recht auf Vergessenwerden“), vorbehaltlich bestehender gesetzlicher Pflichten (z. B. aufbewahrungspflichtiger Steuerunterlagen).
5.4 Recht auf Einschränkung (Art. 18)
Sie können die Einschränkung der Verarbeitung verlangen, solange wir die Richtigkeit der Daten prüfen, unsere berechtigten Interessen abwägen oder wenn die Verarbeitung unrechtmäßig ist, Sie die Löschung aber ablehnen.
5.5 Recht auf Datenübertragbarkeit (Art. 20)
Sie haben das Recht, Ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format (JSON oder CSV) zu erhalten und sie einem anderen Verantwortlichen zu übermitteln.
5.6 Widerspruchsrecht (Art. 21)
Sie haben das Recht, einer auf berechtigte Interessen gestützten Verarbeitung oder einer Verarbeitung zu Zwecken der Direktwerbung zu widersprechen. Wir stellen die Verarbeitung ein, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen können, die Ihre Interessen überwiegen.
5.7 Rechte bei automatisierter Entscheidungsfindung (Art. 22)
Wir setzen keine automatisierte Entscheidungsfindung oder Profilbildung ein, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt.
So üben Sie Ihre Rechte aus: Senden Sie Ihren Antrag per E-Mail an privacy@printedin.com. Vor der Bearbeitung müssen wir gegebenenfalls Ihre Identität überprüfen.
6. Verarbeitungstätigkeiten
Wir führen ein Verzeichnis von Verarbeitungstätigkeiten (VVT) gemäß Artikel 30 DSGVO. Zu unseren wesentlichen Verarbeitungstätigkeiten gehören:
- Registrierung: Verarbeitung von Name, E-Mail und Passwort zur Kontoerstellung.
- Produktgestaltung: Verarbeitung hochgeladener Bilder und Texte zur Erstellung von Vorschauen.
- Auftragsausführung: Verarbeitung von Anschriften und Zahlungsdaten für Druck und Versand.
- Kundenbetreuung: Verarbeitung von Korrespondenz und Kontodaten zur Bearbeitung von Anfragen.
- Marketing: Verarbeitung von E-Mail-Adressen für den Newsletter-Versand (auf Einwilligungsbasis).
- Analyse: Verarbeitung von Nutzungsdaten zur Verbesserung unserer Dienste (auf Einwilligung gestützt).
- Werbung: Verarbeitung von Seitenaufrufen und Käufen zur Werbemessung und Zielgruppenbildung (auf Einwilligung gestützt).
6.1 Auftragsverarbeiter
Wir setzen die folgenden Kategorien von Auftragsverarbeitern ein, jeweils auf Grundlage entsprechender Auftragsverarbeitungsverträge (AVV):
| Kategorie | Zweck | Standort |
|---|---|---|
| Cloud-Hosting | Infrastruktur und Datenspeicherung | EU |
| Zahlungsdienstleister | Zahlungsabwicklung | EU (Irland) |
| Druckpartner | Buchherstellung | EU (Deutschland / Türkei) |
| E-Mail-Dienst | Transaktions- und Marketing-E-Mails | EU (Deutschland) |
| Analyse | Website-Analyse und Sitzungsaufzeichnung | EU/USA (EU-U.S. Data Privacy Framework) |
| Werbung | Werbemessung und Zielgruppen | EU/USA (EU-U.S. Data Privacy Framework) |
7. Internationale Datenübermittlungen
Wir speichern und verarbeiten personenbezogene Daten überwiegend innerhalb des Europäischen Wirtschaftsraums (EWR). Sind Übermittlungen außerhalb des EWR erforderlich, gewährleisten wir ein angemessenes Schutzniveau durch:
- Angemessenheitsbeschlüsse: Übermittlungen in Länder mit einem Angemessenheitsbeschluss der EU.
- Standardvertragsklauseln (SCC): Von der EU genehmigte Vertragsklauseln, die ein gleichwertiges Datenschutzniveau sicherstellen.
- Ergänzende Maßnahmen: Zusätzliche technische und organisatorische Maßnahmen, soweit erforderlich (Verschlüsselung, Pseudonymisierung).
Übermittlungen in die Türkei: Bei Bestellungen, die aus unserer türkischen Druckerei versandt werden, werden minimale Daten (Name, Anschrift) auf Grundlage von Standardvertragsklauseln mit zusätzlichen Verschlüsselungsgarantien übermittelt.
8. Technische und organisatorische Maßnahmen
Gemäß Artikel 32 DSGVO treffen wir geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten:
8.1 Technische Maßnahmen
- Durchgehende TLS-1.3-Verschlüsselung für alle Daten während der Übertragung
- AES-256-Verschlüsselung personenbezogener Daten im Ruhezustand
- Bcrypt-Passwort-Hashing mit adaptivem Kostenfaktor
- Regelmäßige automatisierte Sicherheitsprüfungen und Tests
- Netzwerksegmentierung und Firewall-Schutz
- Protokollierung und Überwachung von Datenbankzugriffen
8.2 Organisatorische Maßnahmen
- Datenschutzschulungen und Sensibilisierungsprogramme für Mitarbeitende
- Zugriffskontrolle nach dem Prinzip der geringsten Rechte
- Vertraulichkeitsvereinbarungen mit allen Mitarbeitenden und Auftragnehmern
- Datenschutz-Folgenabschätzungen (DSFA) bei risikoreichen Verarbeitungen
- Regelmäßige Überprüfungen und Audits der Verarbeitungstätigkeiten
- Verfahren zur Reaktion auf Vorfälle und Eskalationsprotokolle
9. Meldung von Datenschutzverletzungen
Gemäß den Artikeln 33 und 34 DSGVO haben wir Verfahren für den Umgang mit Verletzungen des Schutzes personenbezogener Daten eingerichtet:
- Aufsichtsbehörden: Wir melden eine Verletzung des Schutzes personenbezogener Daten, die voraussichtlich zu einem Risiko für die Rechte und Freiheiten natürlicher Personen führt, innerhalb von 72 Stunden nach Bekanntwerden der zuständigen Aufsichtsbehörde. Für betroffene Personen im Vereinigten Königreich ist dies das Information Commissioner’s Office (ICO). Für betroffene Personen im Europäischen Wirtschaftsraum ist es die zuständige Behörde des jeweiligen Mitgliedstaats — wir sind nicht in der EU niedergelassen, daher erfolgt die Meldung nicht über eine einzige federführende Behörde.
- Betroffene Personen: Wir benachrichtigen betroffene Personen unverzüglich, wenn eine Verletzung voraussichtlich ein hohes Risiko für ihre Rechte und Freiheiten zur Folge hat.
- Dokumentation: Alle Datenschutzverletzungen werden unabhängig von ihrer Schwere in unserem Verzeichnis dokumentiert, einschließlich Sachverhalt, Auswirkungen und ergriffener Abhilfemaßnahmen.
10. Datenschutzbeauftragter
Wir haben einen Datenschutzbeauftragten (DSB) benannt, der die Einhaltung der DSGVO in unserem Unternehmen überwacht. Bei Fragen oder Anliegen zum Datenschutz können Sie sich an ihn wenden:
Datenschutzbeauftragter
E-Mail: privacy@printedin.com
Anschrift: Optimal Trading LLC LTD, Datenschutzbeauftragter, 30 Buttermarket, Bury St Edmunds, Suffolk, IP33 1DW, England
Antwortzeit: Innerhalb von 30 Tagen (bei komplexen Anträgen um 60 Tage verlängerbar)
11. Aufsichtsbehörde und Beschwerden
Wenn Sie der Auffassung sind, dass unsere Verarbeitung Ihrer personenbezogenen Daten gegen das Datenschutzrecht verstößt, haben Sie das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Artikel 77). Welche Behörde zuständig ist, richtet sich danach, wo Sie sind — nicht danach, wo wir sind:
11.1 Wenn Sie sich im Europäischen Wirtschaftsraum befinden
Sie können sich bei der Aufsichtsbehörde des Mitgliedstaats beschweren, in dem Sie wohnen, in dem Sie arbeiten oder in dem der mutmaßliche Verstoß stattgefunden hat. Da wir im Vereinigten Königreich und nicht in der Union niedergelassen sind, gibt es für uns keine federführende Behörde — Ihre eigene nationale Behörde ist zuständig. Der Europäische Datenschutzausschuss veröffentlicht die aktuellen Kontaktdaten aller nationalen Behörden:
Ihre nationale Behörde finden
Website: edpb.europa.eu — Mitglieder
11.2 Wenn Sie sich im Vereinigten Königreich befinden
Das Information Commissioner’s Office ist die Aufsichtsbehörde für das Vereinigte Königreich. Die nachstehenden Angaben sind die des ICO — es sind nicht unsere Kontaktdaten; um uns zu erreichen, siehe den Abschnitt zum Datenschutzbeauftragten weiter oben.
Information Commissioner’s Office (ICO)
Website: ico.org.uk
Anschrift: Wycliffe House, Water Lane, Wilmslow, Cheshire, SK9 5AF, Vereinigtes Königreich
ICO-Hotline: +44 303 123 1113
Die Ausübung dieses Rechts ist für Sie kostenlos und setzt nicht voraus, dass Sie sich zuerst an uns wenden — uns wäre es allerdings lieber, ein Problem zu beheben, als dass Sie diesen Weg gehen müssen. Schreiben Sie an privacy@printedin.com, antworten wir innerhalb von 30 Tagen.