Datenschutzerklärung
Fassung: Entwurf 2026-10-09
Kurz vorweg: Ohne deine Einwilligung setzt dieser Shop keine Analyse- oder Werbe-Cookies und lädt keine Analyse- oder Werbeskripte von fremden Servern. Willigst du ein, nutzen wir Google Analytics, um zu sehen, wie der Shop genutzt wird (Abschnitt 7). Nur zum Schutz vor Missbrauch beim Hochladen, Bestellen und Anmelden lädt die Seite eine Sicherheitsprüfung von Cloudflare (Abschnitt 8). Schriften laden wir nie von fremden Servern. Wir verkaufen keine Daten und verschicken keine Werbung.
1. Verantwortlicher
SportBros, Semih Akalin (Marke DTFOX)
Zum Gewerbepark 3
44532 Lünen
Deutschland
Telefon: 02306 99 88 000
E-Mail: info@sportbros.de
2. Hosting
Shop, Schnittstelle und Datenbank laufen bei der Railway Corporation (USA) als Auftragsverarbeiter (Art. 28 DSGVO); mit Railway haben wir einen Vertrag zur Auftragsverarbeitung geschlossen. Die Server stehen in der EU. Railway kann Daten auch in den USA verarbeiten, etwa für Betrieb und Support; dafür gilt das EU-US Data Privacy Framework, soweit Railway danach zertifiziert ist (Art. 45 DSGVO), sonst die Standardvertragsklauseln der EU-Kommission aus unserem Vertrag (Art. 46 Abs. 2 lit. c DSGVO). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (Bereitstellung des Shops, sicherer Betrieb).
3. Deine hochgeladenen Dateien
Deine Dateien werden direkt aus deinem Browser in einen privaten Speicher bei Cloudflare (Cloudflare, Inc., USA, als Auftragsverarbeiter; Cloudflare R2 mit Speicherort in der EU) übertragen und dort automatisch geprüft; dabei entsteht ein Vorschaubild. Ohne Bestellung löschen wir Dateien und Vorschaubilder spätestens 30 Tage nach dem Hochladen; du kannst sie jederzeit vorher selbst entfernen. Dateien, die zu einer Bestellung gehören, bewahren wir für die Produktion und mögliche Reklamationen auf und löschen sie 3 Monate nach dem Versand automatisch; Bestellung und Rechnung bleiben für die gesetzlichen Fristen erhalten. Für Übermittlungen in die USA ist Cloudflare nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO); fiele die Zertifizierung weg, gälten die Standardvertragsklauseln der EU-Kommission. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Die automatische Prüfung bewertet nur deine Datei (Größe, Schriften, Bildauflösung) – keine Entscheidung über dich als Person.
4. Bestellung, Zahlung und Versand
Für die Bestellung verarbeiten wir deine Kontakt- und Adressdaten, die Positionen und die Zahlungsinformationen (Art. 6 Abs. 1 lit. b DSGVO). Ohne diese Angaben können wir keinen Vertrag schließen. Name und Lieferanschrift geben wir an den Versanddienstleister weiter, der dein Paket zustellt.
Die Zahlung wickelt die Stripe Payments Europe, Ltd. (Irland) ab. Kartendaten und andere Zahlungsdaten gibst du direkt bei Stripe ein, wir sehen sie nicht. Stripe verarbeitet Daten auch in eigener Verantwortung, etwa zur Betrugsprävention; Einzelheiten unter stripe.com/de/privacy.
Rechnungen und Bestelldaten bewahren wir nach den handels- und steuerrechtlichen Fristen auf (bis zu zehn Jahre, Art. 6 Abs. 1 lit. c DSGVO).
5. E-Mails
Bestätigungen, Rückfragen und Versandmails verschicken wir über den E-Mail-Dienst Resend (Anbieter mit Sitz in den USA) als Auftragsverarbeiter (Art. 28 DSGVO, Rechtsgrundlage Art. 6 Abs. 1 lit. b DSGVO). Resend speichert die Daten in den USA. Der Vertrag zur Auftragsverarbeitung mit Resend enthält die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO); zusätzlich ist Resend nach dem EU-US Data Privacy Framework zertifiziert. Schreibst du uns, verwenden wir deine Nachricht und Adresse nur, um dir zu antworten (Art. 6 Abs. 1 lit. b bzw. f DSGVO).
6. Kundenkonto (freiwillig)
Legst du ein Konto an, speichern wir deine E-Mail-Adresse, deinen Namen (falls angegeben) und dein Passwort ausschließlich als sicheren Hash (Art. 6 Abs. 1 lit. b DSGVO). Du kannst jederzeit ohne Konto bestellen. Dein Konto kannst du jederzeit selbst unter „Dein Konto“ löschen (oder schreib uns): Wir löschen dann deine Anmeldedaten; Bestellungen müssen wir aus steuerlichen Gründen aufbewahren.
7. Cookies und Webanalyse
Ohne Einwilligung setzen wir nur technisch notwendige Cookies (§ 25 Abs. 2 Nr. 2 TDDDG). Bis auf deine gespeicherte Wahl ist keines davon für Skripte lesbar:
- dtfox_upload: verbindet deine hochgeladenen Dateien und deinen Warenkorb mit deinem Browser; gilt nur für unsere Schnittstelle (/api), 30 Tage.
- dtfox_konto: nur wenn du dich im Kundenkonto anmeldest; 30 Tage oder bis zur Abmeldung.
- dtfox_preview: nur für die interne Vorschau des Betreibers, nicht für Kundinnen und Kunden.
- dtfox_consent: speichert deine Wahl zu den Cookies (Einwilligung oder Ablehnung), damit wir nicht bei jedem Besuch fragen; 12 Monate. Unser eigenes Skript liest es, um deine Wahl zu beachten.
Webanalyse mit Google Analytics (nur mit deiner Einwilligung)
Willigst du ein, nutzen wir Google Analytics 4, einen Dienst der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland („Google“). So sehen wir, wie der Shop genutzt wird – etwa welche Seiten aufgerufen werden, woher Besucherinnen und Besucher kommen und an welcher Stelle eine Bestellung abgebrochen wird – und können ihn verbessern. Ohne Einwilligung wird Google Analytics nicht geladen.
Verarbeitet werden Nutzungsdaten (aufgerufene Seiten, Verweildauer, Klicks), Angaben zu Gerät und Browser (z. B. Gerätetyp, Bildschirmgröße, Sprache), der ungefähre Standort (Land, Region – aus der IP-Adresse abgeleitet) und eine zufällige Kennung deines Browsers. Nach Angaben von Google werden IP-Adressen in Google Analytics 4 nicht protokolliert oder gespeichert. Daten aus Bestellung und Kundenkonto wie Name, Adresse oder E-Mail-Adresse geben wir nicht an Google weiter: Auf den Seiten von Warenkorb, Kasse, Bestellstatus und Kundenkonto ist Google Analytics nie aktiv, und Adressen senden wir ohne ihren Abfrageteil. Werbefunktionen von Google Analytics (Google Signals, personalisierte Anzeigen) nutzen wir nicht.
Dafür setzt Google Analytics diese Cookies:
- _ga: unterscheidet Besucherinnen und Besucher; bis zu 2 Jahre.
- _ga_<Kennung>: hält den Stand deines Besuchs fest; bis zu 2 Jahre.
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Google verarbeitet die Daten als Auftragsverarbeiter (Art. 28 DSGVO); den Vertrag dazu haben wir mit den Datenverarbeitungsbedingungen von Google Analytics geschlossen. Die Daten können auch an die Google LLC in den USA übermittelt werden. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert; dafür gilt der Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO).
Google Analytics bewahrt die Daten zu einzelnen Besuchen 14 Monate auf und löscht sie danach automatisch; zusammengefasste Berichte ohne Bezug zu einzelnen Besuchen bleiben erhalten. Mehr zur Datenverarbeitung bei Google: policies.google.com/privacy.
8. Protokolle und Schutz vor Missbrauch
Die Hosting-Plattform protokolliert Zugriffe (u. a. IP-Adresse, Zeitpunkt, aufgerufene Adresse) für Sicherheit und Fehlersuche (Art. 6 Abs. 1 lit. f DSGVO). Railway bewahrt diese Protokolle 30 Tage auf. Zum Schutz vor Missbrauch zählen wir neue Upload-Sitzungen und Anmeldeversuche je IP-Adresse – nur im Arbeitsspeicher; die Adresse wird dafür nicht dauerhaft gespeichert.
Beim Hochladen der ersten Datei, beim Bestellen sowie beim Anmelden, Registrieren und Anfordern eines neuen Passworts prüft Cloudflare Turnstile (Cloudflare, Inc., USA), ob ein Mensch die Seite bedient. Dazu lädt die Seite ein Skript von Cloudflare, das Merkmale deines Browsers und deiner Verbindung (u. a. die IP-Adresse) auswertet; meist merkst du davon nichts, nur bei Verdacht erscheint ein Kästchen zum Anklicken. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz des Shops vor automatisiertem Missbrauch). Dafür liest Turnstile Informationen aus deinem Browser aus; das ist für den von dir gewünschten Vorgang unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Nach Angaben von Cloudflare dienen diese Signale nur der Erkennung von Bots; Cloudflare verarbeitet sie auch in eigener Verantwortung, um die Erkennung zu verbessern. Für Übermittlungen in die USA ist Cloudflare nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Einzelheiten: cloudflare.com/privacypolicy.
9. Deine Rechte
Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit (Art. 15–20 DSGVO). Schreib uns dazu an info@sportbros.de.
Widerspruchsrecht: Verarbeiten wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse), kannst du dem aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen (Art. 21 DSGVO).
Widerruf: Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO) – über „Cookie-Einstellungen“ unten auf jeder Seite. Was bis dahin verarbeitet wurde, bleibt rechtmäßig.
Du kannst dich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem Land, in dem du wohnst, arbeitest oder in dem der Verstoß stattgefunden hat (Art. 77 DSGVO).