Rechtlich maßgeblich ist die deutsche Fassung dieser Seite.
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, DSGVO) und des zyprischen Datenschutzgesetzes (Gesetz 125(I)/2018) ist die Betreiberin des Shops GPeptides mit Sitz in der Republik Zypern:
THALION LTD
Neofytou Nikolaidi & Theodorou Kolokotroni, Onisiforou Center, 2. Stock
Agios Theodoros, 8011 Paphos, Zypern
Registernummer: HE 498421 (Registrar of Companies and Intellectual Property, Nikosia)
E-Mail: support@gpeptides.net
2. Welche Daten wir verarbeiten
Beim Besuch der Website: Server-Logdaten (IP-Adresse, Zeitpunkt, abgerufene Seite) zur technischen Bereitstellung und Sicherheit. Bei Bestellung oder Konto: Name, E-Mail, Liefer- und Rechnungsdaten, Bestellhistorie. Bei Kontaktformular: die von dir angegebenen Daten. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO (Vertrag), lit. f (berechtigtes Interesse an Sicherheit) und lit. c (rechtliche Pflichten, z. B. Aufbewahrung).
3. Cookies & lokale Speicherung
Wir setzen technisch notwendige Cookies und lokale Speicher ein, die für den Betrieb des Shops erforderlich sind: für die Sitzung, deinen Warenkorb, deine Merkliste (solange du nicht angemeldet bist), deine Sprachauswahl, einen Rabatt-/Partner-Code und das Speichern deiner Cookie-Entscheidung. Für diese technisch notwendige Speicherung ist nach den anwendbaren EU-Datenschutz- und ePrivacy-Vorgaben (ePrivacy-Richtlinie 2002/58/EG in ihrer zyprischen Umsetzung, Gesetz 112(I)/2004) keine Einwilligung erforderlich. Den Analysedienst Google Analytics und die Conversion-Messung von Google Ads nutzen wir nur mit deiner Einwilligung, über die du im Cookie-Banner entscheidest: Bei „Ablehnen“ wird keiner der beiden Dienste geladen, bei „Nur Statistik“ nur Google Analytics, bei „Alle akzeptieren“ beide. Ohne die jeweilige Einwilligung werden keine Analyse- bzw. Google-Ads-Cookies gesetzt. Einzelheiten findest du in den folgenden Abschnitten 4 und 5.
| Name | Zweck | Dauer |
| GPKONTO | Hält dich in deinem Kundenkonto angemeldet (technisch notwendig) | Sitzung |
| gp_kgeraet | Merkt sich, dass du dich in diesem Browser schon erfolgreich angemeldet hast (signierte Kennung, keine E-Mail-Adresse im Klartext), damit dich der Schutz gegen massenhaftes Passwortraten nicht aussperrt (technisch notwendig) | 1 Jahr |
| PHPSESSID | Anmeldung im Creator-Bereich (technisch notwendig) | Sitzung |
| gp_cart | Speichert deinen Warenkorb im Browser (localStorage) | bis zum Leeren |
| gp_wish | Merkliste, solange du nicht angemeldet bist; nach der Anmeldung in dein Konto übernommen (localStorage) | bis zum Leeren |
| gp_lang | Merkt sich deine Sprachauswahl (localStorage + Cookie) | bis zum Leeren |
| gp_creator, gp_creator_at, gp_partner | Ordnet einen Rabatt-/Partner-Code zu (localStorage; gp_partner als Cookie, wenn du über einen Partner-Link kommst) | 30 Tage |
| _ga, _ga_Z9601QSL5S | Statistische Auswertung der Websitenutzung mit Google Analytics – nur nach deiner Einwilligung | bis zu 2 Jahre |
| _gcl_au, _gcl_aw | Conversion-Messung mit Google Ads (ob Klicks auf unsere Anzeigen zu einem Kauf führen) – nur nach deiner Einwilligung | bis zu 90 Tage |
| gp_conv_… | Verhindert, dass ein Kauf doppelt gemeldet wird (localStorage, nur nach Einwilligung) | bis zum Leeren |
| gp_consent | Speichert deine Cookie-Entscheidung (localStorage, technisch notwendig) | bis zum Leeren |
4. Webanalyse mit Google Analytics
Diese Website nutzt Google Analytics 4 (Mess-ID G-Z9601QSL5S), einen Webanalysedienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verantwortlich für diese Verarbeitung ist die THALION LTD (siehe Abschnitt 1).
Zweck ist die statistische Auswertung der Websitenutzung, um die Website zu verbessern. Verarbeitet werden besuchte Seiten, Verweildauer, Geräte- und Browsertyp, dein ungefährer Standort (Land und Stadt) sowie die zuvor besuchte Seite. Sobald Stripe die Zahlung einer Bestellung bestätigt hat, wird außerdem ein Kaufereignis („purchase“) mit Bestellwert, Währung und einer pseudonymen Bestellreferenz (ID der Zahlungssitzung) übermittelt.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; für das Speichern und Auslesen von Informationen auf deinem Gerät Art. 5 Abs. 3 der ePrivacy-Richtlinie 2002/58/EG in ihrer zyprischen Umsetzung (Gesetz 112(I)/2004) und, für Besucher aus Deutschland, § 25 Abs. 1 TDDDG.
Google Analytics wird erst nach deiner Einwilligung im Cookie-Banner geladen, also wenn du „Nur Statistik“ oder „Alle akzeptieren“ wählst. Ohne Einwilligung wird kein Analytics-Skript geladen und kein Analytics-Cookie gesetzt. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen“ im Fußbereich jeder Seite widerrufen.
Nach deiner Einwilligung werden die Cookies „_ga“ und „_ga_Z9601QSL5S“ mit einer Laufzeit von bis zu 2 Jahren gesetzt. Google Analytics 4 protokolliert und speichert keine IP-Adressen. Werbefunktionen von Google Analytics, Google Signals und Anzeigenpersonalisierung nutzen wir nicht; bei „Nur Statistik“ bleibt die Speicherung zu Werbezwecken deaktiviert. Die Conversion-Messung mit Google Ads beschreiben wir in Abschnitt 5.
Daten können an Google LLC in den USA übermittelt werden. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert; die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO).
Die Analysedaten werden nach spätestens 14 Monaten gelöscht. Mehr dazu findest du in der Datenschutzerklärung von Google.
5. Conversion-Messung mit Google Ads
Diese Website nutzt die Conversion-Messung von Google Ads (Conversion-ID AW-18469069081, Conversion „Kauf“), einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verantwortlich für diese Verarbeitung ist die THALION LTD (siehe Abschnitt 1).
Zweck ist zu messen, ob Klicks auf unsere Google-Anzeigen zu einem Kauf führen, und so die Wirksamkeit unserer Anzeigen auszuwerten. Remarketing, personalisierte Werbung, erweiterte Conversions und Google Signals nutzen wir nicht; E-Mail-Adressen, Telefonnummern oder gehashte Kundendaten werden nicht übermittelt.
Nach deiner Einwilligung können auf unserer Domain die Cookies „_gcl_au“ und „_gcl_aw“ mit einer Laufzeit von bis zu 90 Tagen gesetzt werden. Kommst du über eine unserer Google-Anzeigen zu uns, speichern diese Cookies die Klick-ID (gclid), die Google an die Seitenadresse anhängt. Sobald Stripe die Zahlung bestätigt hat, sendet die Bestellbestätigungsseite das Ereignis „Kauf“ mit Bestellwert, Währung und einer pseudonymen Bestellreferenz (ID der Zahlungssitzung). Google verarbeitet dabei auch technische Daten wie IP-Adresse, Browser- und Geräteinformationen sowie den Zeitpunkt des Zugriffs. Wir selbst sehen nur zusammengefasste Berichte (Anzahl und Wert der Conversions), keine einzelnen Personen.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; für das Speichern und Auslesen von Informationen auf deinem Gerät Art. 5 Abs. 3 der ePrivacy-Richtlinie 2002/58/EG in ihrer zyprischen Umsetzung (Gesetz 112(I)/2004) und, für Besucher aus Deutschland, § 25 Abs. 1 TDDDG.
Die Conversion-Messung wird nur geladen, wenn du im Cookie-Banner „Alle akzeptieren“ wählst. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du über den Link „Cookie-Einstellungen“ im Fußbereich jeder Seite „Nur Statistik“ oder „Ablehnen“ wählst.
Google verarbeitet die Daten teilweise als eigenständig Verantwortlicher (Google Ads Controller-Controller Data Protection Terms). Dabei können Daten an Google LLC in den USA übermittelt werden. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert; die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO).
6. Newsletter und E-Mail-Werbung
Was wir verarbeiten: Wenn du unseren Newsletter abonnierst, verarbeiten wir deine E-Mail-Adresse, deine Sprache und deine Themenauswahl sowie – freiwillig – deinen Vor- und Nachnamen und deinen Geburtstag (nur Tag und Monat). Meldest du dich in der Kasse an, übernehmen wir deinen Namen aus der Bestellung, damit wir dich in unseren E-Mails persönlich ansprechen können. Inhalt des Newsletters sind Neuheiten, Aktionen, Gewinnspiele und persönliche Angebote.
Double-Opt-in und Nachweis: Nach deiner Anmeldung schicken wir dir eine E-Mail mit einem Bestätigungslink. Erst wenn du die Anmeldung damit bestätigst, erhältst du den Newsletter (Double-Opt-in). Anmeldung, Bestätigung und Abmeldung protokollieren wir jeweils mit Zeitpunkt, IP-Adresse, Browserkennung (User-Agent), Quelle der Anmeldung und dem Wortlaut der Einwilligung. So können wir nachweisen, dass du eingewilligt hast, und den Missbrauch fremder E-Mail-Adressen erkennen. Meldest du dich in der Kasse an, senden wir die Bestätigungsmail erst nach Eingang deiner Zahlung. Deine Auswahl wird dafür zusammen mit deiner IP-Adresse aus der Kasse und deiner Sprache in den Daten der Zahlungssitzung bei Stripe hinterlegt (siehe Abschnitt 7) und bleibt dort zusammen mit der Zahlung gespeichert. Für diese Anmeldung protokollieren wir als Zeitpunkt den Eingang deiner Zahlung und als Quelle die Kasse; eine Browserkennung wird dabei nicht erfasst.
Öffnungs- und Klickmessung: Unsere Newsletter enthalten ein unsichtbares Zählpixel, das beim Öffnen der E-Mail von unserem Server geladen wird, und Links, die über unseren Server weiterleiten. So erfassen wir für jede einzelne E-Mail und jede E-Mail-Adresse, ob und wann sie geöffnet und welche Links angeklickt wurden. Damit sehen wir, welche Inhalte dich interessieren, vergleichen Inhalte miteinander (A/B-Test) und werten die Wirkung unserer Newsletter aus, auch im Hinblick auf danach eingegangene Bestellungen. Eine IP-Adresse speichern wir dafür nicht. Ein Klick auf einen Link zählt dabei auch als Öffnung; lädt dein E-Mail-Programm keine Bilder, erfassen wir eine Öffnung also erst, wenn du einen Link anklickst. Die Messung lässt sich nicht getrennt vom Newsletter abbestellen; möchtest du sie nicht, melde dich bitte vom Newsletter ab.
Persönliche Inhalte: Anhand deiner Bestellungen bei uns (Zeitpunkt, Anzahl und Wert der Bestellungen, gekaufte Produkte) wählen wir aus, welche Newsletter und Inhalte du erhältst, z. B. Produktempfehlungen passend zu früheren Bestellungen, eine Bitte um Bewertung nach dem Versand, ein Angebot, wenn du länger nicht bestellt hast, oder ein Dankeschön zum Jahrestag deiner ersten Bestellung. Dafür ordnen wir dich Gruppen zu (z. B. erste Bestellung, regelmäßige Bestellungen, VIP). Hast du uns deinen Geburtstag genannt, erhältst du an diesem Tag einen Gruß mit einem persönlichen Rabattcode.
Bewertungen: Bitten wir dich nach dem Versand um eine Bewertung und gibst du sie ab, speichern wir deine Sterne, deinen freiwilligen Kommentar, die Bestellung, auf die sich die Bewertung bezieht, deine E-Mail-Adresse, den Zeitpunkt und ob dein Kommentar gezeigt werden darf. Wir nutzen Bewertungen, um unser Angebot und unseren Service zu verbessern (Art. 6 Abs. 1 lit. f DSGVO). Auf unserer Website zeigen wir einen Kommentar nur, wenn du das beim Absenden angehakt hast, und dann ohne deinen Namen und deine E-Mail-Adresse (Art. 6 Abs. 1 lit. a DSGVO); diese Erlaubnis kannst du jederzeit per E-Mail an uns widerrufen. Bewertungen speichern wir zusammen mit deinem Newsletter-Eintrag und löschen sie mit ihm – auf deinen Wunsch oder drei Jahre nach deiner Abmeldung (siehe Speicherdauer).
Warenkorb-Erinnerung: Beginnst du mit Newsletter-Abo eine Bestellung und schließt sie nicht ab, speichern wir den Inhalt des Warenkorbs (Produkte, Mengen, Betrag, Sprache) zusammen mit deiner E-Mail-Adresse und erinnern dich einmal per E-Mail daran. Bestellst du in der Zwischenzeit, entfällt die Erinnerung.
Persönliche Rabattcodes: Rabattcodes aus dem Newsletter (z. B. zur Begrüßung oder zum Geburtstag) sind an deine E-Mail-Adresse gebunden, befristet und nur einmal einlösbar. Dafür speichern wir den Code zusammen mit deiner E-Mail-Adresse und ob er eingelöst wurde.
Versand: Der Newsletter wird über die Mailserver von STRATO versendet (siehe Abschnitt 9); mit STRATO besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
Rechtsgrundlage: Für den Versand des Newsletters, die Öffnungs- und Klickmessung, die persönlichen Inhalte und die Warenkorb-Erinnerung ist Rechtsgrundlage deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; für die Zusendung von E-Mail-Werbung außerdem Art. 13 Abs. 1 der ePrivacy-Richtlinie 2002/58/EG in ihrer zyprischen Umsetzung (Gesetz 112(I)/2004) und, für Personen in Deutschland, § 7 Abs. 2 Nr. 2 UWG; für das Auslesen von Informationen über das Zählpixel Art. 5 Abs. 3 der ePrivacy-Richtlinie in derselben Umsetzung und, für Personen in Deutschland, § 25 Abs. 1 TDDDG. Das Einwilligungsprotokoll, den Abmeldevermerk und die übrigen nach deiner Abmeldung aufbewahrten Newsletter-Daten speichern wir nach Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO (Nachweis der Einwilligung) bzw. nach Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, Ansprüche abzuwehren und deine Abmeldung dauerhaft zu beachten).
Speicherdauer: Deine Newsletter-Daten speichern wir, solange du angemeldet bist. Nach deiner Abmeldung bekommst du keine Newsletter mehr. In der Regel innerhalb eines Tages löschen wir dann deinen Namen, deinen Geburtstag, deine Themenauswahl und gespeicherte Warenkörbe, entfernen Betreff und Inhaltsdaten aus den Angaben zu den versandten E-Mails und schalten noch nicht eingelöste persönliche Rabattcodes ab. Deine E-Mail-Adresse mit dem Abmeldevermerk, das Einwilligungsprotokoll und die übrigen Angaben zu den bereits versandten E-Mails (z. B. Art, Zeitpunkt, Öffnungen und Klicks) bewahren wir bis zu drei Jahre nach deiner Abmeldung auf, um die frühere Einwilligung und die Beachtung deines Widerrufs nachweisen zu können; danach löschen wir deinen Newsletter-Eintrag mit diesen Daten und deinen Bewertungen. Auf deinen Wunsch – eine E-Mail an support@gpeptides.net genügt – löschen wir ihn schon früher, samt Einwilligungsprotokoll, Bewertungen und persönlichen Rabattcodes; bereits eingelöste Codes bleiben ohne deine E-Mail-Adresse als Beleg der Bestellung erhalten. In unserer Versandstatistik bleiben danach nur Angaben ohne Bezug zu deiner Person. Hattest du dich abgemeldet oder der Werbung widersprochen, bleibt nach der Löschung außerdem ein nicht umkehrbarer Prüfwert (Hash) deiner E-Mail-Adresse mit dem Zeitpunkt und dem Grund des Vermerks (Abmeldung oder Widerspruch). Die Adresse lässt sich daraus nicht zurückrechnen; der Prüfwert verhindert nur, dass wir dir nach einer späteren Bestellung ohne neue Einwilligung Werbung senden (Art. 6 Abs. 1 lit. f, Art. 21 Abs. 3 DSGVO), und entfällt, sobald du dich selbst wieder anmeldest und die Anmeldung bestätigst. Gespeicherte Warenkörbe löschen wir sonst nach 30 Tagen, persönliche Rabattcodes 60 Tage nach ihrem Ablauf. Anmeldungen einer neuen E-Mail-Adresse, die nicht bestätigt werden, löschen wir samt Protokoll 30 Tage nach der Anmeldung, frühestens aber 7 Tage nach der letzten Bestätigungsmail. Forderst du den Newsletter nach einer Abmeldung erneut an und bestätigst nicht, bleibt es bei der Abmeldung und den oben genannten Fristen.
Widerruf: Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen – über den Abmeldelink in jeder E-Mail oder per E-Mail an support@gpeptides.net. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt (Art. 7 Abs. 3 DSGVO). Bestell- und Versandmails erhältst du weiterhin.
Werbung an Bestandskunden: Hast du bei uns bestellt und bezahlt, nutzen wir deine E-Mail-Adresse auch ohne Newsletter-Abo, um dich gelegentlich per E-Mail über eigene Produkte und Angebote zu informieren, die den bei uns gekauften ähnlich sind (Neuheiten, Sale-Aktionen und Angebote – keine Gewinnspiele, keine allgemeinen Newsletter-Inhalte und keine Werbung für andere Unternehmen). Darauf weisen wir dich in der Kasse direkt am E-Mail-Feld hin; dort kannst du mit einem Häkchen sofort widersprechen. Wir verarbeiten dafür deine E-Mail-Adresse, deinen Namen, deine Sprache, die gekauften Produkte und das Bestelldatum sowie Anzahl, Zeitpunkt und Wert deiner Bestellungen, um Angebote nach Kundengruppen auszuwählen (z. B. erste Bestellung, regelmäßige Bestellungen, VIP nach Bestellwert, länger nicht bestellt). Als Nachweis, dass wir dich bei der Bestellung auf dein Widerspruchsrecht hingewiesen haben, speichern wir die Fassung und den Wortlaut des Hinweises, den Zeitpunkt, die Bestellung, deine IP-Adresse und einen etwaigen Widerspruch; die Fassung des Hinweises, deine Entscheidung, deine Sprache und deine IP-Adresse werden außerdem in den Daten der Zahlungssitzung bei Stripe hinterlegt (siehe Abschnitt 7). Auch bei diesen E-Mails erfassen wir Öffnungen und Klicks, wie oben unter „Öffnungs- und Klickmessung“ beschrieben; versendet werden sie wie der Newsletter über STRATO. Rechtsgrundlage ist unser berechtigtes Interesse an Direktwerbung für eigene ähnliche Produkte (Art. 6 Abs. 1 lit. f DSGVO); für die Zusendung per E-Mail außerdem Art. 13 Abs. 2 der ePrivacy-Richtlinie 2002/58/EG in ihrer zyprischen Umsetzung (Gesetz 112(I)/2004) und, für Personen in Deutschland, § 7 Abs. 3 UWG. Solange du nicht widersprichst, speichern wir diese Angaben, um dir solche E-Mails zu senden – längstens bis drei Jahre nach deiner letzten bezahlten Bestellung. Danach erhältst du solche E-Mails nicht mehr, und wir löschen den dafür geführten Eintrag; die Bestellung selbst bleibt nach den gesetzlichen Aufbewahrungsfristen gespeichert (Abschnitt 10). Bestellst du erneut, beginnt die Frist von vorn.
Widerspruch gegen Werbung: Du kannst der Nutzung deiner E-Mail-Adresse für Werbung jederzeit widersprechen (Art. 21 Abs. 2 DSGVO), ohne dass dir andere als die Übermittlungskosten nach den Basistarifen entstehen – mit dem Häkchen in der Kasse, über den Link in jeder dieser E-Mails, in deinem Kundenkonto unter „Benachrichtigungen“ oder per E-Mail an support@gpeptides.net. Danach erhältst du von uns keine Werbung mehr per E-Mail; Bestell- und Versandmails bekommst du weiterhin. Für deine Angaben gelten nach einem Widerspruch die Fristen oben unter „Speicherdauer“ wie nach einer Abmeldung vom Newsletter, mit einer Ausnahme: Damit wir deinen Widerspruch dauerhaft beachten können – auch wenn du später wieder bei uns bestellst –, behalten wir deine E-Mail-Adresse mit einem Sperrvermerk und dem Zeitpunkt von Hinweis und Widerspruch, nach Ablauf dieser Fristen ohne IP-Adresse und sonstige Angaben (Art. 6 Abs. 1 lit. f DSGVO). Führen wir zu deiner E-Mail-Adresse keinen Eintrag (mehr) – etwa nachdem wir ihn auf deinen Wunsch gelöscht haben, wenn du vorab im Kundenkonto oder per E-Mail widersprichst oder, für die neue Adresse, wenn du die E-Mail-Adresse deines Kundenkontos änderst –, speichern wir statt der Adresse nur einen nicht umkehrbaren Prüfwert (Hash) der Adresse mit dem Zeitpunkt und dem Grund des Vermerks. Die Adresse lässt sich daraus nicht zurückrechnen; wir erkennen damit nur, dass für sie ein Widerspruch gilt, wenn du später wieder bei uns bestellst (Art. 6 Abs. 1 lit. f, Art. 21 Abs. 3 DSGVO). Meldest du dich später selbst zum Newsletter an und bestätigst die Anmeldung, entfällt der Vermerk.
7. Zahlungsdienstleister
Zur Zahlungsabwicklung nutzen wir Stripe (Stripe Payments Europe, Ltd.). Dabei werden die für die Zahlung erforderlichen Daten an Stripe übermittelt. Es gelten ergänzend die Datenschutzbestimmungen von Stripe. Zum Kundenkonto bei Stripe für gespeicherte Zahlungsarten siehe Abschnitt 8.
8. Kundenkonto
Kontodaten: Wenn du ein Kundenkonto anlegst, speichern wir deinen Namen, deine E-Mail-Adresse, dein Passwort (nur als Hash, nie im Klartext), den Zeitpunkt der Registrierung und die Sprache, in der wir dir E-Mails schicken. Zur Bestätigung deiner E-Mail-Adresse schicken wir dir einen Link; wir speichern, wann wir ihn verschickt haben und wann du bestätigt hast. Daten, die an deiner E-Mail-Adresse hängen – Bestellungen, Rechnungen, Support-Verlauf, persönliche Rabattcodes und gespeicherte Zahlungsarten –, zeigen wir dir erst nach dieser Bestätigung. Ordnest du eine ältere Bestellung mit E-Mail-Adresse und Postleitzahl deinem Konto zu, vermerken wir dein Konto bei dieser Bestellung. Änderst du deine E-Mail-Adresse, schicken wir einen Bestätigungslink an die neue und einen Hinweis an die bisherige Adresse; bis zu fünf frühere, bestätigte Adressen bleiben in deinem Konto gespeichert, damit deine früheren Bestellungen und Nachrichten sichtbar bleiben. Links zur Bestätigung, zum Zurücksetzen des Passworts und zum Adresswechsel gelten nur begrenzte Zeit; wir speichern sie nur als Prüfsumme (beim Adresswechsel zusammen mit der neuen Adresse) und löschen sie spätestens 7 Tage nach Ablauf.
Anmeldungen und Geräte: Zu jeder Anmeldung speichern wir den Zeitpunkt der Anmeldung und der letzten Aktivität, die Art der Anmeldung (Passwort oder Zwei-Faktor-Anmeldung), eine gekürzte IP-Adresse (bei IPv4 nur die ersten beiden Blöcke, bei IPv6 die ersten beiden Gruppen) sowie Browser und Betriebssystem (z. B. „Chrome · Windows“); die vollständige Browserkennung speichern wir nicht. Unter „Sicherheit“ siehst du so, auf welchen Geräten du angemeldet bist und wann du dich in den letzten 30 Tagen angemeldet hast, und kannst einzelne oder alle anderen Geräte abmelden. Eine Sitzung endet, wenn du dich abmeldest oder sie beendest, nach einer Änderung (alle anderen Geräte) oder einem Zurücksetzen deines Passworts (alle Geräte) oder nach 7 Tagen ohne Aktivität; die Einträge beendeter Sitzungen löschen wir 30 Tage nach ihrem Ende. Fehlgeschlagene Anmeldeversuche bei deinem Konto (falsches Passwort oder falscher Code) speichern wir mit Zeitpunkt, gekürzter IP-Adresse sowie Browser und Betriebssystem 30 Tage lang, damit du ungewöhnliche Versuche erkennen kannst. Zum Schutz vor Missbrauch zählen wir außerdem Anmelde- und Formularversuche je IP-Adresse und je E-Mail-Adresse; diese Zähler speichern wir nur als Hashwert und löschen sie nach spätestens zwei Tagen. Technische Protokolleinträge des Kontobereichs (z. B. „Konto erstellt“) enthalten deine E-Mail-Adresse nur gekürzt (z. B. „a***@beispiel.de“); wir löschen sie nach 180 Tagen.
Zwei-Faktor-Anmeldung: Richtest du freiwillig die Anmeldung mit einer Authenticator-App ein, speichern wir den geheimen Schlüssel verschlüsselt, den Zeitpunkt der Einrichtung und den zuletzt verwendeten Code-Zeitschritt, damit jeder Code nur einmal gilt. Den QR-Code dafür erzeugt unser Server selbst; der Schlüssel wird an keinen anderen Dienst übermittelt. Deine Wiederherstellungscodes zeigen wir dir nur einmal an und speichern sie nur als Prüfsumme, zusammen mit dem Zeitpunkt, an dem ein Code verwendet wurde. Eine nicht abgeschlossene Einrichtung löschen wir nach einem Tag, beim Abschalten alle Zwei-Faktor-Daten. Hast du dein Gerät und deine Wiederherstellungscodes verloren, können wir die Zwei-Faktor-Anmeldung auf deine Anfrage zurücksetzen, nachdem wir geprüft haben, dass die Anfrage von dir stammt; du erhältst darüber eine E-Mail. Über sicherheitsrelevante Ereignisse – z. B. Ein- und Abschalten, neue Wiederherstellungscodes, Passwortänderungen und wiederholt falsche Codes – informieren wir dich per E-Mail mit Zeitpunkt, Browser und Betriebssystem und gekürzter IP-Adresse.
Adressbuch: Im Bereich „Profil & Adressen“ kannst du bis zu zehn Adressen speichern – Bezeichnung, Name, Firma, Straße, Adresszusatz, Postleitzahl, Ort und Land oder eine Packstation mit Packstations- und Postnummer – und eine Standard-Liefer- und -Rechnungsadresse festlegen. Bist du angemeldet und ist deine E-Mail-Adresse bestätigt, bieten wir dir diese Adressen in der Kasse zur Auswahl an. Eine Adresse, die du löschst, entfernen wir sofort.
Merkliste und Benachrichtigungen: Auf deiner Merkliste speichern wir die gemerkten Artikel (mit Variante), den Zeitpunkt und den Preis beim Merken sowie den zuletzt bekannten Preis und die zuletzt bekannte Verfügbarkeit, damit wir dir Änderungen anzeigen können (höchstens 100 Artikel). Merkst du dir Artikel, ohne angemeldet zu sein, bleiben sie nur in deinem Browser (siehe Abschnitt 3) und werden bei deiner nächsten Anmeldung in dein Konto übernommen. Für jeden Artikel kannst du freiwillig eine E-Mail-Benachrichtigung einschalten, wenn er wieder verfügbar oder günstiger ist; beides ist zunächst ausgeschaltet. Mit dem Einschalten willigst du ein, dass wir dir dazu E-Mails senden; den Zeitpunkt speichern wir als Nachweis, ebenso, wann wir dich zuletzt benachrichtigt haben. Wir senden höchstens eine Sammel-E-Mail pro Tag und nur an eine bestätigte Adresse. Einzelne Benachrichtigungen schaltest du auf der Merkliste ab, alle zusammen über den Link in jeder dieser E-Mails oder unter „Benachrichtigungen“. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO; für die Zusendung per E-Mail außerdem Art. 13 Abs. 1 der ePrivacy-Richtlinie 2002/58/EG in ihrer zyprischen Umsetzung (Gesetz 112(I)/2004) und, wenn du in Deutschland lebst, § 7 Abs. 2 Nr. 2 UWG), die du jederzeit mit Wirkung für die Zukunft widerrufen kannst. Die Merkliste speichern wir, bis du Artikel entfernst oder dein Konto löschst.
Empfehlungen: In deinem Konto zeigen wir dir Produktempfehlungen. Ist deine E-Mail-Adresse bestätigt, wählen wir sie anhand deiner bisherigen Bestellungen aus (Produkte, die oft zusammen mit den von dir gekauften bestellt werden), sonst nach den meistbestellten Produkten; was du schon gekauft oder gemerkt hast, blenden wir aus. Die Auswahl wird bei jedem Aufruf neu berechnet und nicht gespeichert (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse, dir passende Produkte zu zeigen).
Freunde werben: Ist deine E-Mail-Adresse bestätigt, erhältst du einen persönlichen Einladungscode mit Link. Wir legen ihn an, wenn du den Bereich „Vorteile & Codes“ zum ersten Mal öffnest, und speichern ihn mit deiner E-Mail-Adresse; in unserer internen Rabattcode-Verwaltung steht dazu dein Name. Den Link gibst du selbst weiter – wir schreiben niemanden an. Nutzt du dafür die Knöpfe für WhatsApp, Telegram, E-Mail oder die Teilen-Funktion deines Geräts, öffnet sich die jeweilige App oder Website mit einem vorbereiteten Text; an wen du ihn schickst, entscheidest du. Öffnet jemand deinen Link, speichern wir den Code in diesem Browser für 30 Tage (siehe Abschnitt 3, „gp_creator“), damit er in der Kasse angewendet wird. Bestellt jemand mit deinem Code und bezahlt, speichern wir zu dieser Einladung den Code, deine E-Mail-Adresse, die Bestellung, den Zeitpunkt, eine Prüfsumme (Hash) der E-Mail-Adresse der eingeladenen Person, das Ergebnis unserer Prüfung und gegebenenfalls deinen Gutscheincode. Nach einer Wartezeit (derzeit 14 Tage) prüfen wir, ob die Bestellung bestehen bleibt und die eingeladene Person tatsächlich zum ersten Mal bei uns bestellt: Dazu vergleichen wir E-Mail-Adresse, Namen sowie Liefer- und Rechnungsanschrift der Bestellung mit deinen Kontodaten, deinem Adressbuch und deinen eigenen Bestellungen und mit früheren Bestellungen derselben E-Mail-Adresse (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an der Verhinderung von Missbrauch). Erst dann schicken wir dir deinen Gutschein per E-Mail. In deinem Konto siehst du nur Zahlen (z. B. eingeladen, wartend, belohnt) und deine eigenen Gutscheine – keine Namen, E-Mail-Adressen oder Bestellungen der eingeladenen Personen. Im Übrigen ist Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO (Teilnahme an „Freunde werben“). Die Angaben zu Einladungen und Gutscheinen bewahren wir als Beleg für vergebene Gutscheine und zur Abwehr von Missbrauch auf, auch nach der Löschung deines Kontos; deinen Einladungscode deaktivieren wir dann.
Gespeicherte Zahlungsarten: Bist du angemeldet, ist deine E-Mail-Adresse bestätigt und bestellst du mit der E-Mail-Adresse deines Kontos, legen wir für dich bei Stripe (Stripe Payments Europe, Ltd., siehe Abschnitt 7) ein Kundenkonto mit deiner E-Mail-Adresse und deinem Namen an und speichern dessen Kennung in deinem Kundenkonto bei uns. Im Zahlungsformular bietet Stripe dir dann an, deine Zahlungsart (z. B. eine Karte) für künftige Käufe zu speichern – nur wenn du das dort ausdrücklich auswählst. Gespeicherte Zahlungsarten bietet dir Stripe bei späteren Bestellungen im Zahlungsformular wieder an. Die Zahlungsdaten speichert ausschließlich Stripe. Unter „Zahlungsarten“ zeigen wir dir nur Kartenmarke, die letzten vier Ziffern und das Ablaufdatum; diese Angaben rufen wir dafür bei Stripe ab und speichern sie höchstens zwei Minuten in deiner Sitzung zwischen. Hinzufügen, Entfernen und Ändern erledigst du im Kundenportal von Stripe, zu dem wir dich über „Zahlungsarten verwalten“ weiterleiten; dafür übermitteln wir Stripe die Kennung deines Stripe-Kundenkontos. Rechtsgrundlage für das Kundenkonto bei Stripe ist Art. 6 Abs. 1 lit. b DSGVO, für das Speichern einer Zahlungsart deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du jederzeit widerrufen kannst, indem du die Zahlungsart im Kundenportal entfernst.
Bestellungen, Rechnungen, Retouren und Support: In deinem Konto zeigen wir dir deine Bestellungen mit Status, Sendungsverfolgung und Adressen aus unseren Bestelldaten. Rufst du eine Rechnung ab, fragen wir sie bei Stripe ab, merken uns Rechnungsnummer und -datum zur Bestellung und leiten dich zur Rechnungsseite von Stripe weiter. Über das Konto kannst du uns außerdem Nachrichten schicken, einen Widerruf erklären, eine Reklamation melden oder eine Rechnung anfordern. Dafür speichern wir – wie beim Kontakt- und beim Widerrufsformular – deinen Namen, deine E-Mail-Adresse, Betreff bzw. Art des Anliegens, deine Nachricht, die betroffene Bestellung und Artikel, den Zeitpunkt und deine IP-Adresse; Widerruf, Reklamation und Rechnungsanfrage bestätigen wir dir per E-Mail. Im Bereich „Support“ zeigen wir dir deine Nachrichten mit unseren Antworten und deine Widerrufe; dafür merken wir uns, wann du ihn zuletzt angesehen hast.
E-Mails und Analyse: E-Mails aus dem Kundenkonto (z. B. Bestätigungen, Sicherheitshinweise, Merklisten-Benachrichtigungen und Gutscheine aus „Freunde werben“) versenden wir über die Mailserver von STRATO (siehe Abschnitt 9); sie enthalten keine Öffnungs- oder Klickmessung. Auf den Seiten des Kundenkontos laden wir weder Google Analytics noch die Conversion-Messung von Google Ads. Newsletter, Themen, Geburtstag und deinen Widerspruch gegen Werbung an Bestandskunden verwaltest du unter „Benachrichtigungen“; dafür gilt Abschnitt 6.
Rechtsgrundlagen: Soweit oben nicht anders angegeben, verarbeiten wir die Daten deines Kontos, um dir das Kundenkonto bereitzustellen und deine Bestellungen abzuwickeln (Art. 6 Abs. 1 lit. b DSGVO). Geräteliste, gespeicherte Fehlanmeldungen, Missbrauchsschutz, Sicherheits-E-Mails und technische Protokolle beruhen auf unserem berechtigten Interesse, die Konten vor unbefugtem Zugriff zu schützen (Art. 6 Abs. 1 lit. f DSGVO). Bestell-, Rechnungs- und Widerrufsdaten bewahren wir aufgrund gesetzlicher Pflichten auf (Art. 6 Abs. 1 lit. c DSGVO).
Speicherdauer und Löschung: Deine Kontodaten speichern wir, solange dein Konto besteht; Adressen und Merklisten-Artikel, die du entfernst, löschen wir sofort. Dein Konto kannst du jederzeit selbst unter „Profil & Adressen“ löschen (mit Passwort und Bestätigungswort). Wir löschen dann deinen Kontoeintrag mit Name, Passwort-Hash, Sprache und früheren Adressen, dein Adressbuch, deine Merkliste mit allen Benachrichtigungen, deine Zwei-Faktor-Daten, Einstellungen, offenen Links und gespeicherten Fehlanmeldungen, melden alle Geräte ab (die Einträge löschen wir 30 Tage später) und bestätigen dir die Löschung per E-Mail. Dein Kundenkonto bei Stripe löschen wir mit allen gespeicherten Zahlungsarten; deinen Einladungscode für „Freunde werben“ deaktivieren wir. Auf Wunsch melden wir dich dabei auch vom Newsletter ab; sonst bleibt dein Newsletter-Eintrag, der unabhängig vom Konto ist, bestehen (Abschnitt 6). Erhalten bleiben deine Bestellungen und Rechnungen, die wir aufgrund handels- und steuerrechtlicher Aufbewahrungspflichten aufbewahren müssen, deine Support-Nachrichten, Widerrufe und Reklamationen, die Angaben zu Einladungen und Gutscheinen aus „Freunde werben“ sowie Gutscheincodes, die an deine E-Mail-Adresse gebunden sind.
9. Hosting
Diese Website wird bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland, gehostet. STRATO verarbeitet in unserem Auftrag die Daten, die beim Besuch und bei der Nutzung der Website auf dem Webserver anfallen, insbesondere die in Abschnitt 2 genannten Server-Logdaten (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einem sicheren und stabilen Betrieb der Website), die für den Shopbetrieb erforderlichen Konto- und Bestelldaten (Art. 6 Abs. 1 lit. b und c DSGVO) sowie Angaben aus dem Kontaktformular, dem Online-Widerrufsformular und Partnerbewerbungen. STRATO setzt dafür weitere Unterauftragsverarbeiter ein, u. a. die IONOS SE, Montabaur (Deutschland), für den Betrieb der Plattform und der Server sowie standardmäßig die SiteLock, LLC, Scottsdale (USA), zur Erkennung und Entfernung von Schadsoftware; die Übermittlung in die USA stützt sich auf EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Auch die E-Mails des Shops (z. B. Bestell- und Versandbestätigungen) werden über die Mailserver von STRATO versendet. Mit STRATO besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO.
10. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (z. B. handels- und steuerrechtlich) es vorschreiben.
11. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie ein Beschwerderecht bei der zuständigen Datenschutz-Aufsichtsbehörde. In Zypern ist dies das Amt der Kommissarin für den Schutz personenbezogener Daten (Commissioner for Personal Data Protection).
12. Kontakt
Für Datenschutzanfragen: support@gpeptides.net
Stand: Oktober 2026