01
Verantwortlicher und Datenschutzkontakt
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO):
Lugh Innovation UG (haftungsbeschränkt)
Waldhornstr. 44
82110 Germering
vertreten durch den Geschäftsführer Christian Meier
Telefon: +49 (0)89 89 43 68 0
E-Mail: kontakt@lugh.dev
Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Datenschutzanfragen und die Ausübung von Betroffenenrechten richtest du unmittelbar an den Verantwortlichen unter kontakt@lugh.dev. Entsteht künftig eine gesetzliche Pflicht zur Benennung, werden die Kontaktdaten des dann formell bestellten Datenschutzbeauftragten an dieser Stelle veröffentlicht.
02
Grundsätze und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten nur, soweit dies für den Betrieb des Shops, die Vertragsabwicklung, die Erfüllung gesetzlicher Pflichten oder auf Grundlage einer wirksamen Einwilligung erforderlich ist.
- Art. 6 Abs. 1 lit. b DSGVO: Vertragsanbahnung und Vertragserfüllung.
- Art. 6 Abs. 1 lit. c DSGVO: Erfüllung rechtlicher Pflichten, insbesondere handels- und steuerrechtlicher Vorgaben.
- Art. 6 Abs. 1 lit. f DSGVO: berechtigte Interessen, etwa sicherer, stabiler und missbrauchsfreier Shopbetrieb.
- Art. 6 Abs. 1 lit. a DSGVO: freiwillige Einwilligungen, die jederzeit für die Zukunft widerrufen werden können.
03
Hosting, Auslieferung und Server-Protokolle
Hostinganbieter: IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland. Der Shopserver wird in einem Rechenzentrum in Deutschland betrieben. IONOS stellt die technische Infrastruktur als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO bereit. Weitere Informationen findest du in den Datenschutzhinweisen von IONOS.
Beim Seitenaufruf werden insbesondere IP-Adresse, Zeitpunkt, Ziel, Referrer, Browser- und Geräteangaben verarbeitet, um Inhalte auszuliefern, Fehler zu analysieren und Angriffe abzuwehren. Die Verarbeitung dient dem sicheren und wirtschaftlichen Betrieb auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Protokolle und Zugriff: Server-, Web-, Firewall- und Anwendungsprotokolle werden grundsätzlich höchstens 180 Tage gespeichert und können bei größenabhängiger Rotation früher gelöscht werden. Eine längere Speicherung erfolgt nur, wenn ein konkreter Sicherheitsvorfall aufgeklärt, ein Rechtsanspruch verfolgt oder eine gesetzliche Pflicht erfüllt werden muss. Zugriff haben ausschließlich besonders berechtigte Lugh-Administratoren; Protokolle werden nicht zu Werbe- oder Profilingzwecken genutzt.
Datensicherung: Der Datenbank- und Dateibestand wird täglich konsistent lokal gesichert; lokale Sicherungen werden regelmäßig nach 14 Tagen entfernt. Zusätzlich wird täglich eine verschlüsselte Borg-Sicherung über das private Lugh-Netz auf das von Lugh betriebene Offsite-System cloud.lugh.dev übertragen. Dort gelten für regulär wiederherstellbare Sicherungen die Aufbewahrungsstufen letzte 24 Sicherungen, 7 tägliche, 4 wöchentliche, 12 monatliche und 10 jährliche Sicherungsstände. Die Sicherungen sind nur für Wiederherstellung, Notfallvorsorge und gesetzlich erforderliche Nachweise bestimmt und nur einem eng begrenzten Administrationskreis zugänglich. Einzelne Informationen können in einem unveränderlichen Sicherungsstand nicht nachträglich selektiv entfernt werden. Nach Ablauf des jeweiligen Sicherungsstands werden sie aus dem regulären Wiederherstellungsbestand entfernt; technisch noch vorhandene, nicht mehr regulär verwendete Sicherungssegmente werden im Rahmen der besonders berechtigten Repository-Wartung endgültig bereinigt. Bei einer Wiederherstellung werden zwischenzeitlich wirksam gewordene Löschungen erneut nach dem geltenden Löschkonzept umgesetzt.
04
Kundenkonto, Warenkorb und Bestellung
Für Registrierung und Bestellungen verarbeiten wir insbesondere Stamm- und Kontaktdaten, Rechnungs- und Lieferanschrift, Kontodaten des Kundenkontos, bestellte Produkte, Preise, Zahlungs- und Versandstatus, Kommunikation sowie technische Transaktionsdaten. Pflichtfelder sind als solche gekennzeichnet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Rechnungs- und Buchungsdaten bewahren wir zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den einschlägigen handels- und steuerrechtlichen Vorschriften auf.
Eine Bestellung ist auch ohne vorheriges Kundenkonto möglich. Mit der Bestellbestätigung erhält der Käufer einen persönlichen Link, über den das bereits zur Bestellung gehörende Kundenkonto aktiviert werden kann. Im Portal sind insbesondere Bestellungen, Rechnungen, gekaufte Produkte, Mängelmeldungen und Rückgabevorgänge abrufbar.
Ein Kundenkonto bleibt bis zur Löschung auf Wunsch des Kunden oder bis zur Beendigung des Kontos bestehen. Danach werden reine Profil- und Komfortdaten gelöscht oder anonymisiert, soweit sie nicht mehr benötigt werden. Rechnungen und Buchungsbelege werden acht Jahre ab Ende des Kalenderjahres ihrer Entstehung aufbewahrt; Handels- und Geschäftsbriefe einschließlich vertragsbezogener Kommunikation grundsätzlich sechs Jahre. Daten, die noch zur Geltendmachung oder Abwehr von Ansprüchen benötigt werden, können bis zum Ablauf der maßgeblichen Verjährungsfrist – regelmäßig drei Jahre ab Ende des Entstehungsjahres – gesperrt weiterverarbeitet werden. Gesetzlich gebundene Daten bleiben auch nach Löschung des Kundenkontos nur für den jeweiligen Pflichtzweck erhalten.
05
Zahlung und Betrugsprävention
Im Checkout werden nur die jeweils freigeschalteten Zahlungsarten angezeigt. Vorgesehen sind PayPal sowie Kredit- und Debitkartenzahlung über Stripe. Zur Zahlungsanbahnung und -abwicklung können insbesondere Name, E-Mail-Adresse, Rechnungs- und Lieferanschrift, Bestellnummer, Zahlbetrag, Währung, Transaktionskennungen sowie technische Verbindungsdaten an den ausgewählten Zahlungsdienstleister übermittelt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Vollständige Karten-, Konto- oder Zugangsdaten werden unmittelbar vom Zahlungsdienstleister verarbeitet und nicht im LughShop gespeichert.
PayPal: Zahlungsdienstleister ist PayPal (Europe) S.à r.l. et Cie, S.C.A., 22–24 Boulevard Royal, L-2449 Luxemburg. Je nach PayPal-Konto kann PayPal weitere Zahlungsarten anbieten. Es gelten ergänzend die Datenschutzhinweise von PayPal; die Speicherdauer richtet sich dort nach Zahlungs-, aufsichts- und steuerrechtlichen Pflichten.
Stripe: Für die unmittelbare Kredit- und Debitkartenzahlung wird Stripe eingesetzt. Vertragspartner für Nutzer außerhalb Amerikas ist grundsätzlich Stripe Payments Europe, Limited, Dublin, Irland; regulierte Zahlungsdienste können durch Stripe Technology Europe, Limited erbracht werden. Stripe verarbeitet die für Autorisierung, Abwicklung, Rückerstattung, Rückbuchung sowie Sicherheits- und Betrugsprävention erforderlichen Zahlungs- und Transaktionsdaten. Es gelten ergänzend die Datenschutzhinweise von Stripe. Die konkrete Speicherdauer richtet sich nach Stripes Zahlungs-, aufsichts-, steuer- und geldwäscherechtlichen Pflichten.
Keine eigene automatisierte Entscheidung: LughShop führt keine eigene Bonitätsprüfung oder automatisierte Betrugsbewertung durch und trifft selbst keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung nach Art. 22 DSGVO. PayPal und Stripe können in eigener datenschutzrechtlicher Verantwortung gesetzlich vorgeschriebene Identitäts-, Sicherheits-, Geldwäsche- und Risikoprüfungen durchführen und eine Zahlung zum Schutz vor Missbrauch ablehnen oder einer weiteren Prüfung zuführen. Einzelheiten, mögliche automatisierte Entscheidungen und Rechtsbehelfe beschreiben die Anbieter in ihren verlinkten Datenschutzhinweisen.
06
Versand, Zustellung und Sendungsverfolgung
Zur Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO übermitteln wir an den für die Bestellung ausgewählten Versanddienstleister den Empfängernamen, die Lieferanschrift, Sendungs- und Bestellreferenz sowie – nur soweit für Zustellung, Paketankündigung oder Rücksendung erforderlich – E-Mail-Adresse und Telefonnummer. Der jeweilige Dienstleister verarbeitet diese Daten für Transport, Zustellung, Sendungsverfolgung, Zustellnachweis, Reklamationsbearbeitung und gesetzliche Pflichten in eigener datenschutzrechtlicher Verantwortung. Eine Verwendung von Kontaktdaten für optionale dauerhafte Benachrichtigungsdienste erfolgt nur bei Vorliegen der dafür erforderlichen Rechtsgrundlage.
Welcher dieser Anbieter eingesetzt wird, richtet sich nach Verfügbarkeit, Paketmerkmalen und der im Checkout angezeigten Versandart. Die Versanddienstleister löschen oder sperren Sendungsdaten nach ihren eigenen gesetzlichen und vertraglichen Aufbewahrungsfristen.
07
Kontakt, Beratung und Servicefälle
Wenn du uns per Formular, E-Mail oder Telefon kontaktierst, verarbeiten wir die übermittelten Kontaktdaten und den Inhalt der Anfrage zur Bearbeitung. Je nach Anliegen beruht dies auf Art. 6 Abs. 1 lit. b oder lit. f DSGVO; rechtliche Dokumentationspflichten können Art. 6 Abs. 1 lit. c DSGVO begründen.
Bei einer Rückgabeanfrage oder elektronischen Widerrufserklärung speichern wir die zur Zuordnung und Bearbeitung erforderlichen Angaben, Eingangszeit, Bearbeitungsstatus, Kommunikation und gegebenenfalls ein bereitgestelltes Rücksendeetikett. Ein Grund für den gesetzlichen Widerruf ist nicht erforderlich. Die Verarbeitung dient der Vertragsabwicklung und Erfüllung gesetzlicher Pflichten.
Das Kontaktformular wird unmittelbar im LughShop/Odoo verarbeitet; für Benachrichtigungen und Antworten ist der von Lugh selbst betriebene Mailcow-Mailserver vorgesehen. Ein externer Website-Chatdienst wird derzeit nicht eingesetzt. Kontakt-, Widerrufs- und Rückgabevorgänge werden grundsätzlich bis zum Ende des dritten auf den Abschluss des Vorgangs folgenden Kalenderjahres aufbewahrt. Soweit sie zugleich Handels- oder Geschäftsbriefe oder Bestandteil eines gesetzlichen Nachweises sind, gilt die jeweils längere gesetzliche Frist, regelmäßig sechs Jahre.
08
Newsletter und Direktwerbung
Der LughShop bietet einen freiwilligen Newsletter an. Bestellung und Newsletter-Anmeldung sind strikt getrennt; die Anmeldung ist nie vorausgewählt und nicht Voraussetzung für einen Kauf. Nach Eingabe der E-Mail-Adresse wird zunächst eine Bestätigungsnachricht versendet. Erst der Klick auf den zeitlich begrenzten Bestätigungslink aktiviert das Abonnement (Double-Opt-in).
Zum Nachweis der Einwilligung protokollieren wir E-Mail-Adresse, Anforderungs- und Bestätigungszeitpunkt, Einwilligungsversion und Anmeldequelle. Eine Abmeldung ist jederzeit über den Link in jeder Newsletter-E-Mail oder angemeldet unter „Newsletter verwalten“ im Kundenportal möglich.
Nicht bestätigte oder durch eine neuere Anmeldung ersetzte Nachweise werden nach 30 Tagen automatisiert gelöscht. Nach einer Abmeldung bewahren wir den Einwilligungsnachweis zur Rechtsverteidigung höchstens vier Jahre auf; aktive Nachweise bleiben für die Dauer des Abonnements gespeichert.
Versandtechnik: Bestätigungs- und Newsletter-E-Mails werden über den von Lugh selbst betriebenen Mailcow-Mailserver mail.lugh.dev zugestellt; ein externer Newsletter-Versanddienstleister wird nicht eingesetzt. Dabei verarbeitet der Mailserver Absender- und Empfängeradresse, Zeitpunkt, technische Kopf- und Verbindungsdaten sowie Zustell- und Fehlermeldungen. Odoo verarbeitet Versandstatus, Rückläufer und Abmeldungen. Eine personenbezogene Öffnungs- oder Klickmessung und eine Weitergabe der Newsletter-Adressen an Werbenetzwerke finden derzeit nicht statt. Sollte künftig eine Erfolgsmessung eingeführt werden, wird hierüber vorab transparent informiert und – soweit erforderlich – eine gesonderte Einwilligung eingeholt.
09
Cookies, Einwilligungen und optionale Dienste
Technisch notwendige Speicherungen erfolgen, soweit sie für den ausdrücklich gewünschten Shopdienst erforderlich sind. Optionale Funktionen dürfen erst nach einer freiwilligen Einwilligung aktiviert werden. Rechtsgrundlagen sind insbesondere § 25 TDDDG sowie – für die anschließende Verarbeitung personenbezogener Daten – Art. 6 Abs. 1 DSGVO.
Optionale Reichweitenmessung mit Plausible: Nach Auswahl „Alle akzeptieren“ laden wir Plausible Community Edition von analytics.lughs.shop. Die Analyseplattform wird von uns selbst auf der bei IONOS betriebenen LughShop-Infrastruktur gehostet; Analysedaten werden nicht an den Plausible-Cloud-Dienst übermittelt.
Plausible setzt keine eigenen Cookies und verwendet für die Reichweitenmessung keinen Local Storage. Verarbeitet werden der aufgerufene Seitenpfad, Referrer, Zeitpunkt, Ereignisse wie ein erfolgreich gesendetes Kontaktformular oder ein abgeschlossener Einkauf sowie gekürzte technische Angaben zu Browser, Betriebssystem und Gerät. Die IP-Adresse wird nur vorübergehend zur Verarbeitung der Anfrage und zur groben geografischen Zuordnung verwendet, nicht gespeichert und zusammen mit technischen Angaben ausschließlich zur Bildung einer täglich wechselnden Besucherkennung verarbeitet. Diese Kennung ermöglicht weder eine Wiedererkennung über verschiedene Tage noch über andere Websites.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen. Analyseereignisse werden höchstens 180 Tage gespeichert und anschließend gelöscht oder dauerhaft aggregiert. Ohne Zustimmung, bei Auswahl „Nur notwendige“ und nach einem Widerruf wird der Tracker nicht geladen.
Social-Media-Profile: Die Verweise auf Facebook, Instagram und TikTok sind einfache externe Links. LughShop bindet dabei keine Social-Plugins, Feeds, Pixel oder sonstigen Inhalte der Plattformen ein und übermittelt allein durch die Anzeige der Links keine Daten an diese Anbieter. Erst wenn du einen Link bewusst anklickst, verlässt du LughShop; der jeweilige Plattformanbieter verarbeitet den anschließenden Aufruf nach seinen eigenen Datenschutzbestimmungen.
10
Empfänger und Auftragsverarbeiter
Daten erhalten nur interne Stellen und externe Empfänger, die sie für die genannten Zwecke benötigen, beispielsweise Hosting-, IT-, Zahlungs-, Logistik-, Beratungs- und Behördenstellen. Mit Auftragsverarbeitern werden, soweit erforderlich, Vereinbarungen nach Art. 28 DSGVO geschlossen.
| Empfänger/System | Zweck und Daten | Rolle/Rechtsgrundlage |
| Berechtigte Lugh-Mitarbeiter und Administratoren | Bestell-, Kunden-, Kommunikations-, Abrechnungs- und Protokolldaten im erforderlichen Umfang | Interne Empfänger; Art. 6 Abs. 1 lit. b, c und f DSGVO |
| IONOS SE, Montabaur | Deutsches Serverhosting; technisch unvermeidbarer Zugriff auf gespeicherte Shopdaten und Verbindungsdaten | Auftragsverarbeiter; Art. 28 DSGVO |
Lugh-Mailcow mail.lugh.dev | Versand und Empfang von Bestell-, Service-, Double-Opt-in- und Newsletter-E-Mails samt Zustellmetadaten | Eigenbetriebenes internes System des Verantwortlichen |
Lugh-Borg-Ziel cloud.lugh.dev | Verschlüsselte Notfall- und Wiederherstellungssicherungen des Shopbestands | Eigenbetriebenes internes System; Art. 6 Abs. 1 lit. f DSGVO |
Plausible Community Edition analytics.lughs.shop | Optionale, selbstgehostete Reichweitenmessung mit Seitenaufrufen, Referrern, Geräteklassen, grober geografischer Zuordnung und freigegebenen Ereignissen; keine Plausible-Cloud | Eigenbetriebenes internes System; Art. 6 Abs. 1 lit. a DSGVO |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Zahlungs- und Transaktionsdaten für PayPal und dort angebotene Kartenzahlung | Eigenständig Verantwortlicher; Art. 6 Abs. 1 lit. b DSGVO |
| Stripe Payments Europe, Limited und Stripe Technology Europe, Limited, Dublin | Zahlungs- und Transaktionsdaten für Kredit-/Debitkartenzahlung, Autorisierung, Erstattung, Rückbuchung und Zahlungssicherheit | Je nach Verarbeitung Auftragsverarbeiter und/oder eigenständig Verantwortliche; Art. 6 Abs. 1 lit. b DSGVO |
| DHL Paket GmbH, General Logistics Systems Germany GmbH & Co. OHG oder Hermes Germany GmbH | Empfänger-, Adress-, Kontakt- und Sendungsdaten für Transport, Zustellung, Tracking und Rücksendung | Eigenständig Verantwortliche; Art. 6 Abs. 1 lit. b DSGVO |
| Steuerberatung, Rechtsberatung, Kreditinstitute und öffentliche Stellen | Nur die zur Buchführung, Rechtsverteidigung, Zahlungsabwicklung oder Erfüllung einer gesetzlichen Pflicht erforderlichen Daten | Art. 6 Abs. 1 lit. b, c oder f DSGVO; berufs- und gesetzesabhängig |
Abgrenzung der KI- und Social-Funktionen: Produktbeschreibungen, Kampagnenvorgaben und freigegebene Produktmedien können von berechtigten Mitarbeitern in gesonderten Verwaltungsfunktionen verarbeitet werden. Kunden-, Bestell-, Zahlungs- und Newsletterdaten werden dabei nicht an OpenAI oder soziale Netzwerke übermittelt.
11
Drittlandübermittlungen
Hosting, selbstgehostete Plausible-Reichweitenmessung, eigener Mailversand und Offsite-Sicherung erfolgen in Deutschland. Die mit Plausible Community Edition erfassten Analysedaten werden nicht an Plausible Analytics oder sonstige Empfänger in Drittländern übermittelt. LughShop übermittelt keine Kunden-, Bestell-, Zahlungs- oder Newsletterdaten an OpenAI oder soziale Netzwerke. Bei einer ausschließlich innerdeutschen Standardsendung ist durch LughShop keine Zustellung in ein Drittland vorgesehen.
PayPal: Im Rahmen der Zahlungsabwicklung kann PayPal Daten an verbundene Unternehmen oder Dienstleister außerhalb des Europäischen Wirtschaftsraums, insbesondere in die USA, übermitteln oder einen Zugriff von dort ermöglichen. PayPal beschreibt die jeweils eingesetzten Garantien, insbesondere Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln, in seinen Datenschutzhinweisen.
Stripe: Auch Stripe kann Zahlungs- und Transaktionsdaten innerhalb seiner weltweit tätigen Unternehmensgruppe sowie an Finanzpartner und Dienstleister außerhalb des Europäischen Wirtschaftsraums, insbesondere in die USA, übermitteln oder einen Zugriff von dort ermöglichen. Stripe beschreibt die je nach Empfänger eingesetzten Garantien, insbesondere Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework und EU-Standardvertragsklauseln, in seinen Datenschutzhinweisen und seinem Datenverarbeitungszusatz.
Versanddienstleister: Je nach gewähltem Dienst und dessen Unterauftragnehmern kann auch bei GLS oder Hermes ein Drittlandzugriff – insbesondere aus den USA – nicht vollständig ausgeschlossen werden. Nach den veröffentlichten Hinweisen stützen die Dienstleister dies je nach Fall auf einen Angemessenheitsbeschluss oder geeignete Garantien, insbesondere EU-Standardvertragsklauseln. DHL, GLS und Hermes erläutern die Einzelheiten und Betroffenenrechte in den oben verlinkten Datenschutzhinweisen.
Weitere Drittlandübermittlungen finden derzeit nicht statt. Wird ein neuer Dienst eingeführt, wird er vor Aktivierung datenschutzrechtlich geprüft und diese Erklärung vor der ersten Übermittlung aktualisiert.
12
Speicherdauer und Löschung
Wir speichern Daten nur so lange, wie der jeweilige Zweck, gesetzliche Aufbewahrungsfristen oder die Geltendmachung beziehungsweise Abwehr von Ansprüchen dies erfordern. Danach werden sie gelöscht oder anonymisiert.
| Datenbereich | Geplante Frist | Prüfgrundlage |
| Server-, Web-, Firewall- und Anwendungsprotokolle | Höchstens 180 Tage; früher bei Rotation, länger nur für konkrete Vorfälle oder gesetzliche Pflichten | Sicherheit und Missbrauchsabwehr, Art. 6 Abs. 1 lit. f DSGVO |
| Kundenkonto | Bis zur Löschanfrage oder Kontobeendigung; gesetzlich gebundene Teilbestände bleiben gesperrt erhalten | Art. 6 Abs. 1 lit. b DSGVO; Kontolaufzeit und Betroffenenantrag |
| Rechnungen und Buchungsbelege | Acht Jahre ab Ende des Entstehungsjahres | § 257 HGB, § 14b UStG und steuerrechtliche Pflichten |
| Handels-/Geschäftsbriefe und vertragsbezogene Kommunikation | Grundsätzlich sechs Jahre ab Ende des Entstehungsjahres | § 257 HGB |
| Kontakt, Widerruf und Rückgabe | Regelmäßig bis Ende des dritten auf den Abschluss folgenden Kalenderjahres; sechs Jahre, soweit Geschäftsbrief oder gesetzlicher Nachweis | Regelverjährung und gesetzliche Dokumentationspflichten |
| Lokale Sicherungen | Regelmäßige Rotation nach 14 Tagen | Wiederherstellung und Betriebssicherheit |
| Verschlüsselte Offsite-Sicherungen | 24 letzte, 7 tägliche, 4 wöchentliche, 12 monatliche und 10 jährliche Sicherungsstände | Notfallvorsorge, Wiederherstellung und gesetzliche Nachweise |
| Newsletter-Einwilligungsnachweise | Unbestätigt/ersetzt: 30 Tage; nach Abmeldung höchstens vier Jahre; aktiv für die Abodauer | Nachweis und Rechtsverteidigung; Versandkontakte werden bei Abmeldung gesperrt |
| Plausible-Analyseereignisse | Höchstens 180 Tage; anschließend Löschung oder dauerhafte Aggregation | Freiwillige Einwilligung, Art. 6 Abs. 1 lit. a DSGVO |
13
Deine Datenschutzrechte
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden.
Zur Ausübung genügt eine Nachricht an kontakt@lugh.dev. Zur Vermeidung unberechtigter Datenzugriffe kann ein geeigneter Identitätsnachweis erforderlich sein.
Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für ein privatwirtschaftliches Unternehmen mit Sitz in Bayern ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach, www.lda.bayern.de, zuständig.
14
Automatisierte Entscheidungen, Sicherheit und Änderungen
Lugh Innovation trifft über diese Website keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung.
Für den LughShop setzen wir insbesondere folgende tatsächlich betriebene Schutzmaßnahmen ein: HTTPS mit automatisch geprüften und erneuerten Zertifikaten; eine Host-Firewall mit auf erforderliche Dienste beschränkten Freigaben; schlüsselgeschützte SSH-Anmeldung mit begrenzten Anmeldeversuchen und automatischer Sperre wiederholter Fehlversuche; AppArmor; getrennte Container-Netze; ein privates WireGuard-Netz für Administration, Betreiber-Odoo und Sicherungen ohne Umleitung des öffentlichen Shopverkehrs; rollenbasierte Odoo-Berechtigungen; sowie zugriffsbeschränkte lokale und verschlüsselte Offsite-Sicherungen. Die Sicherungsläufe prüfen automatisiert Prüfsummen, Lesbarkeit des Datenbank-Dumps und Extrahierbarkeit der Sicherung. Verfügbare Sicherheitsaktualisierungen werden täglich geprüft; für ihre kontrollierte Installation ist ein wöchentliches Wartungsfenster eingerichtet. Administrative Zugriffe auf Seiten von Lugh sind auf autorisierte Personen beschränkt. Lösch-, Auskunfts-, Berichtigungs- und Sperranfragen werden durch den Verantwortlichen geprüft, dokumentiert und nach dem beschriebenen Löschkonzept umgesetzt. Absolute Sicherheit kann nicht zugesichert werden.
Diese Erklärung wird angepasst, wenn sich Funktionen, Dienstleister oder Rechtsgrundlagen ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.