Verantwortliche
Verantwortlich für die in diesen Datenschutzbestimmungen beschriebenen Bearbeitungen ist:
wazzl Schweiz GmbHMattenweg 213322 Urtenen-Schönbühl
SchweizUID: CHE-285.957.309
E-Mail: hello@wazzl-schweiz.ch
Für Datenschutzanfragen genügt eine Nachricht an die genannte E-Mail-Adresse mit einer möglichst genauen Beschreibung deines Anliegens. Wir können einen geeigneten Identitätsnachweis verlangen, damit Personendaten nicht an unberechtigte Personen herausgegeben werden.
Geltungsbereich und Grundsätze
Diese Bestimmungen gelten für die LUMI-Website, den Onlineshop, Kundenkonten und die über LUMI bereitgestellten Erinnerungswelten. Wir bearbeiten Personendaten zweckgebunden, verhältnismässig, transparent und mit angemessenen Schutzmassnahmen.
Für Personen in der Schweiz gilt das Schweizer Datenschutzrecht. Soweit wir Waren oder digitale Leistungen Personen im Europäischen Wirtschaftsraum anbieten, berücksichtigen wir zusätzlich die Datenschutz-Grundverordnung («DSGVO»). Im EU-/EWR-Kontext stützen wir Bearbeitungen je nach Zweck auf Vertragserfüllung oder vorvertragliche Massnahmen, gesetzliche Pflichten, berechtigte Interessen oder eine Einwilligung.
Pflichtfelder sind in den jeweiligen Formularen erkennbar. Ohne die für Registrierung, Bestellung, Zahlung oder Lieferung notwendigen Angaben können wir die gewünschte Leistung nicht erbringen. Freiwillige Angaben und Einwilligungen können unterbleiben, ohne dass die Grundfunktionen des Shops entfallen.
Wir setzen keine ausschliesslich automatisierten Entscheidungen ein, die dir gegenüber rechtliche Wirkung entfalten oder dich ähnlich erheblich beeinträchtigen.
Website und Hosting
Beim Aufruf der Website werden technisch erforderliche Verbindungs- und Protokolldaten bearbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, Browser, Gerät, Sprache, Bildschirmgrösse sowie Fehler- und Sicherheitsereignisse gehören. Die Bearbeitung dient der Auslieferung der Website, der Stabilität, Fehleranalyse, Missbrauchsabwehr und IT-Sicherheit.
Die Plattform wird mit Diensten von Butterfly Effect Pte. Ltd. («Manus»), 109 North Bridge Road, #06-W112, Singapore 179097, bereitgestellt. Manus unterstützt insbesondere Hosting, technische Infrastruktur, integrierte Authentifizierung, Datenspeicher und – nur nach Einwilligung – Betreiber-Analytics. Im EU-/EWR-Kontext liegt unser berechtigtes Interesse in einem sicheren und funktionsfähigen Onlineangebot; soweit du angemeldet bist, dient die Verarbeitung zugleich der Vertragserfüllung.
Die LUMI-Schriften werden über unseren eigenen verwalteten Speicher ausgeliefert. Beim Seitenaufruf entsteht deshalb keine zusätzliche Verbindung zu Google Fonts.
Webanalyse
Wenn du «Analyse erlauben» auswählst, laden wir Manus Analytics. Dabei können Seitenadresse und -titel, Referrer, Hostname, Sprache, Bildschirmgrösse, Geräte- und Browserinformationen, Zeitpunkt, IP-bezogene Verbindungsdaten sowie Session- und Besuchskennungen bearbeitet werden. Wir verwenden diese Angaben, um Reichweite, Seitenabläufe und technische Nutzung zusammengefasst auszuwerten und unser Angebot zu verbessern.
Im EU-/EWR-Kontext ist die Rechtsgrundlage deine Einwilligung. Ohne Zustimmung bleibt die Website einschließlich Shop und Konto nutzbar. Du kannst die Auswahl jederzeit über «Datenschutzeinstellungen» im Footer oder über den Schalter auf dieser Seite ändern. Ein Widerruf wirkt für die Zukunft; bei einer Deaktivierung wird die Seite einmal neu geladen, damit das Analyseskript vollständig beendet ist.
Die lokale Auswahl bleibt bis zum Widerruf oder bis zum Löschen deiner Browserdaten gespeichert. Analysedaten werden nur solange aufbewahrt, wie sie für die konfigurierte, zusammengefasste Auswertung erforderlich sind; die Erforderlichkeit wird regelmässig überprüft.
Konto, Anmeldung und Sicherheit
Bei Registrierung und Kontonutzung bearbeiten wir insbesondere Name, E-Mail-Adresse, Loginmethode, Rolle, Sprache, Währung und – bei Passwortanmeldung – einen nicht rückrechenbaren Passwort-Hash. Für Sitzungen, fehlgeschlagene Anmeldungen, Sperren und Passwortzurücksetzungen verarbeiten wir zudem Token-Hashes, Zeitangaben sowie gehashte Geräte- beziehungsweise User-Agent-Merkmale.
Die Daten dienen der Kontoeröffnung, Authentifizierung, Kontoverwaltung, Missbrauchsabwehr, Wiederherstellung des Zugangs und Absicherung administrativer Bereiche. Im EU-/EWR-Kontext stützen wir dies auf Vertragserfüllung und unser berechtigtes Interesse an sicheren Konten und Systemen.
Shop, Bestellung und Lieferung
Für Warenkorb, Checkout, Vertragsschluss, Kundenservice, Rückabwicklung und Lieferung bearbeiten wir je nach Bestellart insbesondere:
- Produkt, Menge, Konfiguration, Währung, Preise, Steuern, Rabatte und Bestellstatus;
- Name, E-Mail-Adresse, Telefonnummer sowie Rechnungs- und Lieferanschrift einschließlich optionaler Firma und Region;
- Bestell- und Gastreferenzen, Bestellnummer, AGB-Fassung und erforderliche Bestätigungen;
- Versanddienst, Trackingnummer, Lieferstatus, Rückgabe- und Supportangaben.
Die Bearbeitung ist für vorvertragliche Massnahmen, Vertragserfüllung, Lieferung und gesetzliche Nachweise erforderlich. Bestell- und Adressdaten können an den konkret eingesetzten Versanddienstleister übermittelt werden, soweit dies für die Zustellung notwendig ist.
Zahlungsabwicklung
Zahlungen werden über Stripe abgewickelt. Im Checkout verarbeitet Stripe insbesondere Name, E-Mail-Adresse, Rechnungs- und Lieferadresse, Zahlungsangaben, Produkt, Menge, Betrag, Währung, Zeitpunkt, Zahlungsstatus sowie Daten zur Betrugs- und Verlustprävention. Wir erhalten keine vollständigen Karten- oder Kontodaten, sondern insbesondere Stripe-Session- und Payment-Intent-Kennungen, Status, Beträge sowie gegebenenfalls Fehler- und Rückerstattungsangaben.
Empfänger können je nach Zahlungsweg Stripe Payments Europe, Ltd., Irland, Stripe, Inc. beziehungsweise Stripe, LLC, USA, verbundene Stripe-Unternehmen, Finanzinstitute und der ausgewählte Zahlungsanbieter sein. Stripe handelt je nach Verarbeitung als unser Dienstleister oder für eigene gesetzliche, regulatorische und Sicherheitszwecke in eigener Verantwortung. Weitere Informationen stehen in der Datenschutzerklärung von Stripe.
Im EU-/EWR-Kontext erfolgt die Zahlungsbearbeitung zur Vertragserfüllung; gesetzliche Dokumentations- und Prüfpflichten sowie berechtigte Interessen an Betrugsprävention können ergänzend gelten.
Erinnerungswelten und Einladungen
Für die Aktivierung und Verwaltung einer Erinnerungswelt bearbeiten wir interne und öffentliche TAG-Kennungen, Aktivierungsstatus, Eigentümerzuordnung, Titel, Sichtbarkeit, Status sowie Zeitpunkte für Löschanfragen und Löschung. Bei Einladungen verarbeiten wir die E-Mail-Adresse der eingeladenen Person, Rolle, Einladungsstatus und einen gehashten Zugriffsschlüssel.
Diese Daten dienen der Zuordnung des physischen Erinnerungstiers, der Bereitstellung des geschützten digitalen Bereichs, der Rechteverwaltung und der Bearbeitung von Löschanfragen. Die Erinnerungswelt ist standardmässig privat. Zugriffe erhalten nur berechtigte Konten beziehungsweise wirksam eingeladene Personen.
Eine Upload-Funktion für Fotos, Videos, Audio oder freie Erinnerungstexte ist derzeit nicht freigeschaltet. Bevor eine solche Inhaltsverarbeitung aktiviert wird, informieren wir über die betroffenen Datenarten, Speicherregeln und Rechte.
Kommunikation
Wir verwenden Kontaktdaten für notwendige Transaktionsnachrichten, etwa Registrierung, Passwortzurücksetzung, Bestellbestätigung, Zahlungs- und Versandstatus, Einladungen, Sicherheitsmeldungen und Antworten auf Anfragen. Dabei können Empfängeradresse, Vorlage, Versandstatus, Zeitpunkt, technische Provider-ID und Fehlerangaben protokolliert werden.
Marketingnachrichten versenden wir nur auf Grundlage einer wirksamen Einwilligung oder soweit dies gesetzlich ausdrücklich zulässig ist. Eine Einwilligung kann jederzeit über den in der Nachricht vorgesehenen Weg oder per E-Mail an uns mit Wirkung für die Zukunft widerrufen werden.
Empfänger und Auftragsbearbeiter
Zugriff erhalten intern nur Personen, die ihn für Betrieb, Support, Bestellabwicklung, Sicherheit oder gesetzliche Aufgaben benötigen. Extern geben wir Daten nur zweckgebunden und im erforderlichen Umfang weiter, insbesondere an:
- Manus beziehungsweise Butterfly Effect Pte. Ltd. für Hosting, Infrastruktur, Authentifizierung, Speicher und einwilligungsabhängige Analyse;
- Stripe und beteiligte Zahlungs- und Finanzdienstleister für Checkout, Zahlung, Rückerstattung und Betrugsprävention;
- Versand- und Logistikunternehmen für die Zustellung;
- Kommunikations- und IT-Dienstleister für Transaktionsnachrichten, Wartung und Sicherheit;
- Behörden, Gerichte oder andere Stellen, wenn eine gesetzliche Pflicht besteht oder Ansprüche geschützt werden müssen.
Auftragsbearbeiter werden vertraglich auf dokumentierte Zwecke, Vertraulichkeit, geeignete Schutzmassnahmen und Unterstützung bei Datenschutzrechten verpflichtet.
Bearbeitung im Ausland
Daten können in der Schweiz, im Europäischen Wirtschaftsraum, in Singapur, in den USA und – abhängig von der dokumentierten Unterauftragsbearbeitung der eingesetzten Dienste – in weiteren Ländern bearbeitet werden. Ein Staat ausserhalb der Schweiz beziehungsweise des EWR kann ein tieferes gesetzliches Datenschutzniveau haben.
Schutz bei internationalen Übermittlungen
Wir stützen Übermittlungen auf anerkannte Angemessenheitsentscheide, Zertifizierungen wie das Swiss-U.S. Data Privacy Framework, angepasste EU-Standardvertragsklauseln, vertragliche Datenschutzgarantien und erforderlichenfalls ergänzende technische Schutzmassnahmen. Das Manus-Datenverarbeitungsabkommen erfasst das Schweizer DSG und bezieht für beschränkte Übermittlungen EU-Standardvertragsklauseln ein. Stripe nennt für Schweizer Übermittlungen in die USA das Swiss-U.S. Data Privacy Framework und ergänzend angepasste Standardvertragsklauseln.
Eine Auskunft zu den für eine konkrete Übermittlung eingesetzten Garantien kann über unseren Datenschutzkontakt angefordert werden; gesetzlich geschützte Geschäfts- und Sicherheitsinformationen können dabei geschwärzt werden.
Speicherdauer und Löschung
Wir speichern Personendaten nur solange, wie der jeweilige Zweck, ein Vertrag, eine Einwilligung, die Systemsicherheit oder gesetzliche Aufbewahrungs- und Nachweispflichten dies erfordern. Danach löschen oder anonymisieren wir die Daten, soweit keine zulässige Aufbewahrung fortbesteht.
- Konto- und Profildaten bleiben grundsätzlich bis zur Kontolöschung oder bis zum Ende der Geschäftsbeziehung gespeichert.
- Bestell-, Zahlungs-, Buchungs- und Geschäftsunterlagen werden entsprechend den anwendbaren handels- und steuerrechtlichen Fristen aufbewahrt, typischerweise bis zu zehn Jahre.
- Sitzungen enden bei Abmeldung, Widerruf oder spätestens nach ihrer technischen Laufzeit; Reset- und Einladungsschlüssel nur bis Ablauf oder Verwendung.
- Sicherheits- und Auditprotokolle bleiben solange erhalten, wie dies für Missbrauchsaufklärung, Rechenschaft und Anspruchsschutz erforderlich ist.
- Für Erinnerungswelten vorgemerkte Löschungen werden nach dem angezeigten Prozess ausgeführt, vorbehaltlich zwingender Aufbewahrung oder notwendiger Sicherungskopien.
Backups werden nach den betrieblichen Sicherungszyklen überschrieben. Bis dahin werden gelöschte Daten nicht mehr produktiv genutzt und nur im erforderlichen Wiederherstellungs- oder Sicherheitsfall verarbeitet.
Deine Rechte
Je nach anwendbarem Recht kannst du insbesondere Auskunft über deine Personendaten, Berichtigung unrichtiger Daten, Löschung, Einschränkung der Bearbeitung, Herausgabe beziehungsweise Datenübertragbarkeit und Widerspruch gegen bestimmte Bearbeitungen verlangen. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Im EU-/EWR-Kontext besteht bei Bearbeitungen aufgrund berechtigter Interessen ein Widerspruchsrecht aus Gründen deiner besonderen Situation; gegen Direktwerbung kann jederzeit ohne Begründung widersprochen werden. Rechte können durch gesetzliche Ausnahmen, Rechte anderer Personen und zwingende Aufbewahrungspflichten begrenzt sein.
Du kannst dich beim Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) beschweren. Personen im EU-/EWR-Raum können sich zusätzlich an die Datenschutzaufsichtsbehörde ihres gewöhnlichen Aufenthalts, Arbeitsplatzes oder des Ortes des vermuteten Verstosses wenden.
Sicherheit und Änderungen
Wir setzen angemessene technische und organisatorische Massnahmen ein. Dazu gehören rollenbasierte Zugriffe, gehashte Passwörter und Sitzungsschlüssel, verschlüsselte Übertragung, Protokollierung sicherheitsrelevanter Vorgänge, beschränkte administrative Berechtigungen sowie vertragliche Vorgaben an Dienstleister. Kein Onlineverfahren kann jedoch absolute Sicherheit gewährleisten.
Wir passen diese Datenschutzbestimmungen an, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen wesentlich ändern. Die aktuelle Fassung ist stets unter /datenschutz abrufbar. Bei wesentlichen Änderungen informieren wir zusätzlich in geeigneter Form, beispielsweise im Konto oder per E-Mail, soweit dies erforderlich ist.