Rechtliches
Datenschutzerklärung
Stand: 12. September 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Liessel & Hübner GbR, Graf-zu-Toerring-Straße 10, 84478 Waldkraiburg, Deutschland
Telefon: +49 174 6509061
E-Mail: support@athlantics.com
2. Welche Daten wir verarbeiten
Wir verarbeiten Daten nur, soweit sie für den Shop nötig sind:
- Bestellungen: Name, Liefer-/Rechnungsadresse, E-Mail, bestellte Artikel, Zahlungsstatus (Art. 6 Abs. 1 lit. b DSGVO — Vertragserfüllung).
- Kundenkonto: E-Mail, Name, Passwort (nur als Hash), Adressbuch, Wunschliste, Bestellhistorie (Art. 6 Abs. 1 lit. b DSGVO).
- Kontaktanfragen: Name, E-Mail, Nachricht (Art. 6 Abs. 1 lit. b bzw. f DSGVO).
- Echtheitsprüfung: Beim Aufruf von
/verifyspeichern wir zum jeweiligen Code den Zeitpunkt des ersten und letzten Aufrufs sowie die Anzahl der Aufrufe. Das ist der Kern des Fälschungsschutzes — ohne diese Zähler ließe sich ein kopiertes Zertifikat nicht erkennen (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse am Schutz vor Produktfälschungen). Wir speichern dabei keine IP-Adresse und keine Zuordnung zu deiner Person; die Missbrauchsbremse arbeitet mit einem separaten, nach kurzer Zeit verfallenden Zähler. - Technisch notwendig: Server-Logs (IP-Adresse, Zeitpunkt, aufgerufene Seite) zur Betriebssicherheit (Art. 6 Abs. 1 lit. f DSGVO), Sicherheitsprüfung durch Cloudflare Turnstile auf Formularen (Bot-Schutz).
- Missbrauchs- und Bot-Erkennung: siehe Abschnitt 3.
3. Erkennung von Mehrfachkonten und Bots
Damit Rabattaktionen und Erstbesteller-Vorteile nicht durch massenhaft angelegte Konten ausgehebelt werden, prüfen wir bei Anmeldung, Registrierung und Bestellung, ob mehrere Konten offensichtlich derselben Person gehören. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Verhinderung von Betrug und Missbrauch, die Erwägungsgrund 47 der DSGVO ausdrücklich als solches nennt.
Dafür verarbeiten wir ausschließlich:
- Angaben, die dein Browser mit jeder Anfrage ohnehin übermittelt: IP-Adresse, Browser- und Betriebssystemkennung (User-Agent, Client Hints), bevorzugte Sprache und die Landeskennung unseres Content-Delivery-Netzwerks.
- Lieferanschrift und Rufnummer aus bezahlten Bestellungen — Angaben, die du uns selbst machst und die wir ohnehin zur Vertragserfüllung speichern.
Ausdrücklich nicht verarbeitet werden: Canvas-, WebGL- oder Audio-Fingerprints, installierte Schriftarten, Bildschirmmaße, Zeitzone, Geräte-Sensoren oder eine dauerhafte Kennung in deinem Browserspeicher. Für all das müssten wir auf dein Endgerät zugreifen; das wäre nach § 25 TDDDG einwilligungspflichtig, und ohne deine Einwilligung tun wir es nicht. Die oben genannten Kopfzeilen sendet dein Browser dagegen von sich aus, damit die Anfrage überhaupt beantwortet werden kann — ein Zugriff auf dein Gerät findet dabei nicht statt.
Datensparsamkeit: IP-Adresse und Gerätemerkmal werden nur als nicht umkehrbarer, mit einem geheimen Schlüssel gebildeter Hashwert gespeichert. Aus dem gespeicherten Wert lässt sich weder deine IP-Adresse noch dein Gerät rekonstruieren, und außerhalb unserer Datenbank ist er wertlos. Diese Daten löschen wir automatisch nach 90 Tagen.
Keine automatisierte Entscheidung: Ein erkannter Zusammenhang führt nicht selbsttätig zu einer Sperre, einer abgelehnten Bestellung oder dem Verlust eines Rabatts. Er wird ausschließlich in unserem internen Dashboard angezeigt, damit ein Mensch den Einzelfall ansehen kann. Eine automatisierte Entscheidung im Einzelfall nach Art. 22 DSGVO findet nicht statt. Deine Konten bleiben eigenständige Konten mit eigenen Daten.
Du kannst dieser Verarbeitung nach Art. 21 DSGVO widersprechen (siehe Abschnitt 7).
4. Cookies & Einwilligung
Wir setzen technisch notwendige Cookies ein (Warenkorb, Login-Session, Sicherheits-/CSRF-Schutz). Diese sind für den Betrieb erforderlich (§ 25 Abs. 2 TDDDG) und benötigen keine Einwilligung.
Nicht notwendige Einträge speichern wir nur nach deiner Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Du entscheidest je Kategorie:
- Komfort — wir merken uns im lokalen Speicher deines Browsers, welche Hinweise du bereits gesehen oder geschlossen hast.
- Kampagnen-Zuordnung — kommst du über einen unserer Werbelinks oder den Newsletter, speichern wir Quelle, Medium und Namen der Kampagne für 30 Tage in einem Cookie und ordnen sie einer Bestellung zu. Es entsteht kein Nutzungsprofil, und die Angabe geht nicht an Werbenetzwerke.
Jeden einzelnen Eintrag mit Zweck, Anbieter und Speicherdauer findest du in den „Cookie-Einstellungen" im Footer. Dort kannst du deine Auswahl jederzeit ändern oder widerrufen; ein Widerruf entfernt die betroffenen Einträge sofort. Statistik- oder Werbedienste Dritter setzen wir nicht ein.
5. Empfänger / Auftragsverarbeiter
Für den Betrieb des Shops setzen wir folgende Dienstleister ein, mit denen — soweit erforderlich — Verträge zur Auftragsverarbeitung (Art. 28 DSGVO) bestehen:
- Vercel Inc. — Hosting der Website und Auslieferung der Seiten (Server-Logs). (USA (EU-Standardvertragsklauseln))
- Cloudflare, Inc. — DNS/CDN, Schutz vor Angriffen (WAF), Bot-Schutz (Turnstile) und Datenbank (D1) mit Speicherort in der EU. (USA/EU (EU-Standardvertragsklauseln))
- Cloudflare R2 (Objektspeicher) — Speicherung von Produktbildern (öffentlich) sowie Rechnungen und Versandlabels (nicht öffentlich, enthalten Name und Adresse). (EU (Region Westeuropa))
- Stripe Payments Europe, Ltd. — Zahlungsabwicklung im Checkout (Zahlungsdaten, Betrugsprävention). (Irland/USA)
- Resend (Plus Five Five, Inc.) — Versand transaktionaler E-Mails (Bestell-, Versand-, Konto-Mails). (USA (EU-Standardvertragsklauseln))
- DHL Paket GmbH — Versand der Bestellungen (Name, Lieferadresse, Sendungsverfolgung). (Deutschland)
- Google Ireland Ltd. — Optionaler Login mit Google-Konto (OAuth: Name, E-Mail, Profilbild). (Irland/USA)
6. Speicherdauer
Bestell- und Rechnungsdaten bewahren wir gemäß handels- und steuerrechtlicher Fristen auf (§ 257 HGB: bis zu 10 Jahre). Konto- und Wunschlisten-Daten speichern wir bis zur Löschung des Kontos. Server-Logs unseres Hosters werden nach 30 Tagen gelöscht. Die Zähler der Echtheitsprüfung bleiben so lange bestehen wie der zugehörige Code gültig ist — sie enthalten keine personenbezogenen Daten. Die Merkmale zur Missbrauchserkennung (Abschnitt 3) löschen wir nach 90 Tagen; bei einer Löschung oder Anonymisierung deines Kontos verschwinden sie sofort mit.
7. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21 DSGVO) sowie das Recht, eine erteilte Einwilligung jederzeit zu widerrufen. Wende dich dazu an support@athlantics.com. Außerdem besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde; zuständig ist die Aufsichtsbehörde unseres Sitzes.
8. Datensicherheit
Die Übertragung erfolgt ausschließlich TLS-verschlüsselt. Passwörter speichern wir nur als moderne Hashes (argon2id), Zahlungsdaten verarbeitet ausschließlich Stripe — sie erreichen unsere Server nicht.