Datenschutzerklärung
Wie BirdSings deine personenbezogenen Daten erhebt, verarbeitet und schützt — weltweit gültig, mit zusätzlichen Rechten für Einwohner der EU/des EWR, des Vereinigten Königreichs, der Schweiz, Kaliforniens, Brasiliens und weiterer Länder.
1. Wer wir sind
BirdSings („wir“, „uns“) betreibt den Online-Shop unter https://birdsings.com. Verantwortlicher im Sinne der DSGVO: privacy@birdsings.com. Anfragen an unseren EU-/UK-Vertreter und an den Datenschutzbeauftragten gehen ebenfalls an diese Adresse.
2. Was wir erheben
- Bestelldaten: E-Mail, Rechnungsname, Land, gekaufte Sound-IDs, Transaktions-ID. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
- Betriebsdaten: Sprache, Theme, Warenkorb (im
localStoragedeines Browsers, nicht auf unseren Servern, sofern du nicht eingeloggt bist). Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f). - Newsletter: E-Mail-Adresse und ausdrückliche Einwilligung. Rechtsgrundlage: Einwilligung (Art. 6 Abs. 1 lit. a). Jederzeit widerruflich.
- Website-Analytics: derzeit nicht aktiviert. Falls wir optionale Analytics einführen, geschieht das nur nach Opt-in und mit vorheriger Aktualisierung dieser Erklärung.
- Anti-Fraud-Signale: gehashte IP, aus der IP abgeleitetes Land, User-Agent beim Checkout. Rechtsgrundlage: berechtigtes Interesse an Betrugsprävention (Erwägungsgrund 47 DSGVO).
3. Was wir NICHT erheben
- Wir speichern keine Kartendaten — Stripe wickelt sämtliche Kartenverarbeitung in seiner PCI-DSS-Level-1-Umgebung ab.
- Wir verkaufen, vermieten oder handeln deine Daten nicht. (Für Kalifornien: weder „sale“ noch „share“ im Sinne von CCPA/CPRA.)
- Wir tracken dich nicht über andere Websites hinweg und setzen keine Werbe-Tracker ein.
- Wir erheben wissentlich keine Daten von Personen unter 16 Jahren. Sollten Daten eines Minderjährigen erfasst worden sein, schreib uns, wir löschen sie.
4. Cookies
Aktueller Stand:
- Notwendig (immer aktiv): Warenkorb, Sprache, Theme. Ohne diese funktioniert die Seite nicht — kein Opt-out.
- Analytics: derzeit nicht geladen. Es werden keine optionalen Statistik-Cookies gesetzt.
- Marketing: derzeit keine. Falls hinzugekommen, nur mit ausdrücklicher Einwilligung.
Deine Entscheidung lässt sich jederzeit ändern, indem du das Consent-Cookie löschst oder uns schreibst.
5. Anti-Piraterie-Token
Mit jedem Kauf erzeugen wir ein Download-Token, das an deine Bestellung gebunden ist. Das Token speichert die erste IP-Adresse und den User-Agent, mit denen ein erfolgreicher Download stattfindet — um Account-Sharing zu unterbinden. Die IP wird ausschließlich für Betrugsprävention verarbeitet und 30 Tage nach Token-Ablauf gelöscht.
6. Deine Rechte
Wenn du in der EU, im EWR, in UK oder in der Schweiz wohnst (DSGVO / UK GDPR / FADP):
- Auskunft — eine Kopie deiner Daten.
- Berichtigung.
- Löschung („Recht auf Vergessenwerden“).
- Datenübertragbarkeit.
- Einschränkung und Widerspruch gegen Verarbeitungen auf Grundlage berechtigten Interesses.
- Widerruf deiner Newsletter-Einwilligung jederzeit.
- Recht, keiner ausschließlich automatisierten Entscheidung unterworfen zu werden (wir treffen keine).
Wenn du in Kalifornien wohnst (CCPA/CPRA): Recht auf Auskunft, Löschung, Korrektur, Opt-out vom Verkauf/Teilen (wir verkaufen und teilen nicht) und Nichtdiskriminierung.
Wenn du in Brasilien (LGPD), der Türkei (KVKK) oder einer anderen Rechtsordnung mit vergleichbaren Gesetzen wohnst, stehen dir gleichwertige Rechte auf Zugang, Berichtigung, Löschung, Portabilität und Widerspruch zu.
Anfragen an privacy@birdsings.com. Wir antworten innerhalb von 30 Tagen (45 Tage für Kalifornien-Anfragen, wo eine Verlängerung zulässig ist).
7. Aufbewahrung
- Bestellunterlagen: 10 Jahre (längste handelsrechtliche Aufbewahrungspflicht unter den Lieferländern; örtliche Mindestfristen sind kürzer). Danach Löschung oder Anonymisierung.
- Download-Token: 12 Stunden aktiv + 30 Tage Audit-Log.
- Newsletter-Adressen: bis zur Abmeldung, danach Anonymisierung.
- Anti-Fraud-Signale: 90 Tage; bei bestätigtem Chargeback-Verfahren 24 Monate.
8. Internationale Datenübermittlungen
Deine Daten können außerhalb deines Landes verarbeitet werden, unter anderem in den USA. Dort stützen wir uns auf die EU-Standardvertragsklauseln (2021/914), das UK International Data Transfer Addendum, die Schweizer FDPIC-Klauseln sowie — soweit anwendbar — zertifizierte Übermittlungsmechanismen der jeweiligen Anbieter.
9. Auftragsverarbeiter
- Stripe (Zahlungen) — Irland/USA. SCCs + DPF.
- Cloudflare Workers / Static Assets / R2 (Hosting, Edge-Auslieferung und Dateispeicher).
- Resend (Transaktions-E-Mails) — USA. SCCs + DPF.
10. Sicherheit
TLS 1.3 im Transport, AES-256 im Ruhezustand. Stripe verwaltet die Kartendaten. Der Zugriff auf Produktivsysteme ist auf autorisiertes Personal unter schriftlicher Verschwiegenheitsverpflichtung beschränkt. Bei Datenschutzverletzungen, die zu einem Risiko für Betroffene führen, informieren wir die zuständige Aufsichtsbehörde — sofern erforderlich — innerhalb von 72 Stunden.
11. Beschwerde
Du kannst dich bei deiner zuständigen Aufsichtsbehörde beschweren. Beispiele:
- Deutschland — Landesdatenschutzbeauftragte deines Bundeslandes bzw. BfDI (bfdi.bund.de).
- EU/EWR — Datenschutzbehörde deines Wohnsitzlands (Liste: edpb.europa.eu).
- Vereinigtes Königreich — ICO (ico.org.uk).
- Schweiz — EDÖB (edoeb.admin.ch).
- Kalifornien — Attorney General (oag.ca.gov/privacy).
- Brasilien — ANPD (gov.br/anpd).
- Türkei — KVKK (kvkk.gov.tr).
12. Änderungen
Wir können diese Erklärung anpassen. Wesentliche Änderungen kündigen wir mindestens 30 Tage vor Inkrafttreten im Site-Banner an — es sei denn, das Gesetz schreibt eine kürzere Frist vor.