Privacy Policy
1. Bevezetés, cél és jogi háttér
1.1. A Tájékoztató célja
Jelen Adatkezelési Tájékoztató („Tájékoztató”) célja, hogy részletes és átlátható módon ismertesse, hogy a BodyFact („Szolgáltató” vagy „Adatkezelő”) miként kezeli a Felhasználók, Vásárlók és Előfizetők személyes adatait a www.bodyfact.eu (és aloldalai) használata, a Webshopban történő vásárlás, az előfizetéses szolgáltatás igénybevétele, valamint a marketingkommunikációkhoz kapcsolódó tevékenységek során.
A Tájékoztató meghatározza:
- az adatkezelés céljait és jogalapjait,
- a kezelt adatok körét,
- az adatkezelés időtartamát,
- az egyes adatfeldolgozók és adattovábbítások rendszerét,
- a nemzetközi adattovábbításra vonatkozó garanciákat,
- a cookie-k és a cookie-kezelési rendszerek működését,
- az érintetti jogokat és ezek gyakorlásának módját.
Az Adatkezelő elkötelezett az átlátható és GDPR-kompatibilis adatkezelés mellett, és törekszik a „privacy by design” és a „privacy by default” elvek maradéktalan érvényesítésére.
1.2. Az adatkezelő adatai
| Megnevezés | Adat |
|---|---|
| Cégnév | BODYFACT Kft. |
| Székhely | 1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó |
| Cégjegyzékszám | 01-09-454670 |
| Adószám | 33018346-2-41 |
| Telefonszám | +36300707860 |
| Adatvédelmi kapcsolattartó | privacy@bodyfact.eu |
| Ügyfélszolgálat | hello@bodyfact.eu |
Az Adatkezelő adatvédelmi tisztviselőt nem köteles kijelölni, azonban adatvédelmi felelős működik a belső ellenőrzés és megfelelőség érdekében.
1.3. Alkalmazandó jogszabályok
Az Adatkezelő adatkezelési tevékenységére elsődlegesen az alábbi, uniós szinten egységesen alkalmazandó jogszabályok irányadók:
- GDPR — az Európai Parlament és a Tanács (EU) 2016/679 rendelete
- Az ePrivacy-irányelv (2002/58/EK) és annak a szolgáltatás igénybevétele szerinti tagállami implementációja
- GDPR V. fejezet — nemzetközi adattovábbítás
Amennyiben a helyi jog alapján alkalmazandó, a fentieken túl az Érintett szokásos tartózkodási helye szerinti tagállam nemzeti jogszabályai is irányadóak lehetnek, különösen a fogyasztóvédelem, az elektronikus kereskedelem és a közvetlen üzletszerzés (direkt marketing) területén. Magyarországi Érintettek esetében ez különösen az alábbi jogszabályokat jelenti:
- Infotv. — 2011. évi CXII. törvény
- Elektronikus kereskedelmi törvény — 2001. évi CVIII. törvény
- Fogyasztóvédelmi törvény — 1997. évi CLV. törvény
- 2003. évi C. törvény az elektronikus hírközlésről
- 2008. évi XLVIII. törvény (Grt.) — marketing-hozzájárulások szabályai
1.4. A Tájékoztató személyi, tárgyi és területi hatálya
Személyi hatály:
A Tájékoztató a Webshop minden látogatójára, regisztrált felhasználójára, vásárlójára, előfizetőjére és a marketing-listákra feliratkozókra vonatkozik (a továbbiakban együttesen: „Érintett").
Tárgyi hatály:
Vonatkozik minden olyan adatkezelésre, amely:
- online vásárláshoz,
- előfizetéshez,
- hírlevélhez,
- marketinghez (Facebook, Google, TikTok hirdetések),
- ügyfélszolgálathoz,
- affiliate rendszerhez,
- cookie-kezeléshez és webes követő eszközökhöz kapcsolódik.
Területi hatály:
A Tájékoztató azon Érintettekre vonatkozik, akik az Adatkezelő által üzemeltetett Webshopot az Európai Unió, illetve az Európai Gazdasági Térség területéről veszik igénybe, a GDPR 3. cikke szerinti feltételek fennállása esetén — az Adatkezelő letelepedési helyétől függetlenül. Az Európai Unió/Európai Gazdasági Térség területén kívül tartózkodó Érintettekre (ideértve Svájcot is) vonatkozó speciális rendelkezéseket a jelen Tájékoztató külön szakasza tartalmazza. A harmadik országba történő adattovábbítás elveit a 4. fejezet ismerteti.
1.5. Kiskorúak adatkezelése
A BodyFact Webshopján keresztül történő vásárlás feltétele a cselekvőképesség, azaz hogy a Vásárló a 18. életévét betöltött, nagykorú természetes személy legyen; erről a Vásárló a megrendelés véglegesítésével nyilatkozik. A BodyFact termékei és szolgáltatásai ennek megfelelően kizárólag nagykorú személyek részére kerülnek értékesítésre.
A Szolgáltató a Vásárló életkorára vonatkozóan technikai vagy dokumentumalapú ellenőrzést nem végez, és erre jogszabály sem kötelezi. Amennyiben alaposan felmerül a gyanú, hogy a megrendelést kiskorú személy adta le, a Szolgáltató jogosult a megrendelést törölni, a kapcsolódó adatkezelést megszüntetni, illetve a Vásárlótól további, életkorát igazoló adatot bekérni.
A Webshop használatával, regisztrációval vagy hírlevélre történő feliratkozással összefüggő adatkezelés kizárólag nagykorú, cselekvőképes érintettre vonatkozik; 18 év alatti személy személyes adatainak kezelésére a Szolgáltató nem vállal jogalapot, és ilyen adatot tudomására jutása esetén haladéktalanul törli.
1.6. Az adatkezelés alapelvei
Az Adatkezelő a személyes adatokat a GDPR 5. cikkében meghatározott alapelvek szerint kezeli:
- Jogszerűség, tisztességesség, átláthatóság
- Célhoz kötöttség
- Adattakarékosság
- Pontosság
- Korlátozott tárolhatóság
- Integritás és bizalmas jelleg
- Elszámoltathatóság
Minden adatkezelés jogalappal rendelkezik, és az Érintettek számára teljes körű tájékoztatás biztosított.
Az adatokat kizárólag meghatározott célból kezeli, és azokat célváltás esetén csak új jogalap vagy hozzájárulás alapján kezeli tovább.
Csak a szükséges adatokat kezeli.
Az Adatkezelő biztosítja, hogy az adatok pontosak legyenek; szükség esetén azok az Érintett kérelmére módosíthatók.
Az adatokat csak a szükséges ideig őrzi meg.
Megfelelő technikai és szervezési intézkedések védik az adatokat (titkosítás, pseudonimizálás, hozzáférési logok, jogosultságkezelés).
Az Adatkezelő felel azért, hogy az adatkezelés minden szakaszban megfelel a GDPR-nak, és ezt igazolni is képes.
1.7. A Tájékoztató frissítése, módosítása
Az Adatkezelő fenntartja a jogot a Tájékoztató módosítására, különösen:
- jogszabályváltozás esetén,
- új adatkezelési cél bevezetésekor,
- új szolgáltató igénybevételekor.
A módosítások a Webshopon való közzététel napján lépnek hatályba. Jelentős változás esetén az Adatkezelő e-mailben is értesíti az Érintetteket.
Amennyiben egy módosítás a már korábban gyűjtött személyes adatok tekintetében új adatkezelési célt vezet be, és az új célhoz szükséges jogalap az Érintett hozzájárulása, az Adatkezelő a módosítást a már meglévő adatokra nézve kizárólag azt követően alkalmazza, hogy az Érintett a hozzájárulását az új célra vonatkozóan megadta, vagy — jogos érdeken alapuló új cél esetén — az Érintettnek biztosította a tiltakozás jogának gyakorlására nyitva álló lehetőséget.
1.8. Adatbiztonság és kockázatkezelés
Az Adatkezelő az adatkezelési műveletek során különösen az alábbi biztonsági intézkedéseket alkalmazza:
- HTTPS titkosítás,
- szerveroldali titkosítás (AES-256),
- jelszóhash algoritmusok (bcrypt),
- hozzáférések naplózása,
- hozzáférési jogosultsági szintek,
- rendszeres biztonsági auditok,
- szervezési intézkedésként a személyes adatokhoz hozzáférő munkavállalók
írásbeli titoktartási kötelezettsége, valamint a „need-to-know" elv (hozzáférés kizárólag a munkakör ellátásához szükséges mértékben),
- Shopify, Stripe, valamint – amennyiben a Vásárló ezt a fizetési módot választja – a PayPal beépített biztonsági és csalásmegelőzési rendszerei.
A BodyFact „data breach protocol”-lal rendelkezik, amely biztosítja, hogy adatvédelmi incidens esetén a GDPR 33–34. cikke szerinti intézkedések megtörténjenek.
Amennyiben az adatvédelmi incidens az Érintettek jogaira és szabadságaira nézve magas kockázattal járhat, az Adatkezelő az érintetteket a GDPR 34. cikkének megfelelően közvetlenül is tájékoztatja.
2. Az adatkezelési célok, jogalapok, kezelt adatkörök és megőrzési idők
A jelen fejezet az egyes adatkezelési folyamatokat külön-külön, célonként, GDPR 13. és 14. cikk szerinti részletezettséggel mutatja be.
A felsorolás minden olyan adatkezelést lefed, amely a Webshop, a BodyFact márka, a vásárlási folyamatok, az előfizetés és a marketingtevékenységek során előfordul.
Az adatkezelések egy része szerződés teljesítésén (GDPR 6. cikk (1) b)), más része jogi kötelezettségen (c)), jogos érdeken (f)), vagy kifejezett hozzájáruláson (a)) alapul.
2.1. Webshop használata (oldal megnyitása)
Cél:
A Webshop technikai működésének biztosítása, hibamentes szolgáltatás.
Kezelt adatok:
- IP-cím
- eszköz típusa, operációs rendszer
- böngésző típusa
- időbélyeg
- oldalmegtekintés adatai
- alapvető sütik (session ID)
Jogalap:
Adatkezelő jogos érdeke – GDPR 6. cikk (1) f) (online szolgáltatás nyújtása, informatikai biztonság)
Megőrzés:
A Webshop működéséhez szükséges (munkamenet-azonosító) cookie-kat használhat. Az egyes cookie-k pontos nevét, célját és megőrzési idejét a Weboldalon elérhető Cookie-tájékoztató (Cookie-lista) tartalmazza. Szerverlogok: 30 nap
2.2. Vásárlás / Megrendelés leadása (regisztráció nélkül és regisztrációval)
Cél: A vásárlási folyamat lebonyolítása, szerződés létrehozása és teljesítése.
Kezelt adatok:
- név
- e-mail cím
- számlázási cím
- szállítási cím
- telefonszám
- megrendelés adatai (rendelésszám, termékek, ár)
- választott fizetési mód
- a választott fizetési szolgáltató (Stripe, illetve – amennyiben a Vásárló ezt a
fizetési módot választja – PayPal) tranzakciós azonosítója; a fizetési adatokat (pl. bankkártya- vagy PayPal-fiók adatok) a Szolgáltató nem tárolja és azokhoz nem fér hozzá, azokat kizárólag az adott fizetési szolgáltató kezeli
Jogalap:
Szerződés teljesítése – GDPR 6. cikk (1) b)
A Vásárló köteles a megrendeléshez szükséges adatok megadására (számlázási adatok), ennek elmulasztása esetén a számlát a Szolgáltató nem tudja kiállítani.
Megőrzés:
Számlázási adatok: 8 év (számviteli törvény) Rendelések metaadatai: 5 év (Ptk. elévülés) Szállítási adatok: teljesítés + 1 év
A jogi igények előterjesztése, érvényesítése, illetve védelme érdekében szükséges adatkezelés esetén az adatkezelés időtartama az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart.
2.3. Számlázás és számviteli jogi megfelelés
Cél:
A számlák kiállítása és megőrzése jogszabály alapján.
Kezelt adatok:
- név
- számlázási cím
- rendelés adatai
- fizetési információk (nem bankkártyaadat!)
Jogalap:
Jogi kötelezettség – GDPR 6. cikk (1) c), Számviteli törvény 169. §
A számla kiállítása kötelező jogszabályi követelmény (Számv. tv. 169.§ szerint), ezért a számlaadatok megadása nélkül a szerződés nem teljesíthető.
Megőrzés:
8 év
2.4. Előfizetéses szolgáltatás (Subscription)
Cél:
Az előfizetés kezelése, ismétlődő fizetések biztosítása, értesítések küldése.
Kezelt adatok:
- név
- e-mail cím
- előfizetés típusa (havi / negyedéves)
- Stripe subscription ID
- rendelési előzmények
- státuszváltozások (szüneteltetés, módosítás, lemondás)
Jogalap:
Szerződés teljesítése – GDPR 6. cikk (1) b)
Megőrzés:
Előfizetés megszűnése + 2 év
A jogi igények előterjesztése, érvényesítése, illetve védelme érdekében szükséges adatkezelés esetén az adatkezelés időtartama az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart.
2.5. Hírlevélre feliratkozás és marketing e-mail küldése
Cél:
Marketingkommunikáció, ajánlatok, akciók küldése az Érintett részére.
Kezelt adatok:
- név (opcionális)
- e-mail cím
- feliratkozási időpont
- feliratkozás igazolásához szükséges technikai logok
- marketing preferenciák
- kampányokkal kapcsolatos interakciók (megnyitás, kattintás) – pseudonimizált
Jogalap:
Kifejezett hozzájárulás — GDPR 6. cikk (1) a).
A hozzájárulás beszerzésére és a közvetlen üzletszerzési célú megkeresésre vonatkozó részletszabályok az Érintett szokásos tartózkodási helye szerinti tagállami jog alapján alkalmazandók (lásd 1.3. pont); magyarországi Érintettek esetében ez különösen a Grt. 6. §-át jelenti.
Megőrzés:
A hírlevélküldés céljából kezelt adatokat (név, e-mail cím) a hozzájárulás visszavonásáig (leiratkozásig, az érintett törlési, tiltakozási kérelméig) kezeljük.
A hozzájárulás megadásának tényét és időpontját igazoló adatokat a polgári jogi igények érvényesítésére és védelmére tekintettel a hozzájárulás visszavonásától számított 5 évig őrizzük meg.
2.6. Marketing és remarketing rendszerek (Meta, Google, TikTok)
Cél:
Testreszabott hirdetések megjelenítése külső platformokon.
Kezelt adatok:
- e-mail (hash-elt formában custom audience létrehozásához)
- IP-cím
- cookie-azonosítók
- eszközazonosító
- pixel által gyűjtött eseményadatok (pl. „Add to cart”, „Purchase”) — pseudonimizált
Jogalap:
A cookie-k és eszközazonosítók elhelyezése és kiolvasása az Érintett előzetes hozzájárulásán alapul, a vonatkozó tagállami elektronikus hírközlési/ePrivacy- szabályozás szerint (lásd 1.3. pont; magyarországi Érintettek esetében az Eht. 155. §-a). Az ezt követően kezelt személyes adatok — így a hash-elt e-mail cím és a pixel által gyűjtött eseményadatok — GDPR szerinti kezelése az Érintett kifejezett hozzájárulásán alapul, GDPR 6. cikk (1) a).
Megőrzés:
A cookie-k lejáratáig (ált. 90–180 nap), vagy visszavonásig.
Speciális megjegyzés:
Az adatok a Meta / Google által rendszerint EU-n kívüli szervereken kerülnek kezelésre → lásd a 6. fejezetben: Nemzetközi adattovábbítás + SCC.
A Meta és a Google egyes eszközei (pl. Custom Audience, Customer Match) vonatkozásában az adatkezelés egyes szakaszaiban közös adatkezelés (GDPR 26. cikk) állhat fenn — lásd 3. fejezet.
2.7. Hűségpont rendszer (Loyalty program)
Cél:
Pontok jóváírása, beváltása, ponttörténet kezelése.
Kezelt adatok:
- ponttörténet
- vásárlási előzmények
Jogalap:
Szerződés teljesítése — GDPR 6. cikk (1) b). A hűségpont-rendszerbe történő regisztráció a vásárlástól elkülönülő, önkéntes lépés, amelyhez az Érintett a program feltételeinek elfogadásával kifejezetten csatlakozik; a jogalapot ez a külön elfogadás alapozza meg.
Megőrzés:
Fiók törléséig
2.8. Affiliate program (Refersion / Yotpo / más)
Cél:
Influencerek és partnerek jutalékának kezelése, kampánykövetés.
Kezelt adatok:
- név
- affiliate ID
- jutalékadatok
- generált értékesítések száma
- kifizetési adatok (bankszámlaszám vagy PayPal — ha a partner azt megadja)
Jogalap:
Szerződés teljesítése – GDPR 6. cikk (1) b)
Megőrzés:
Szerződés megszűnése + 5 év (Ptk. elévülés)
Speciális megjegyzés:
Az affiliate-adatkezeléshez igénybe vett szolgáltatók a személyes adatokat több országban kezelhetik:
- A Refersion (Amerikai Egyesült Államok) esetében az adattovábbítás a
Bizottság (EU) 2021/914 határozata szerinti általános szerződési feltételeken (SCC) alapul.
- A Yotpo (elsődlegesen Izrael, emellett Amerikai Egyesült Államok, Egyesült
Királyság és Európai Unió) esetében: az Izraelbe történő adattovábbítás az Európai Bizottság Izraelre vonatkozó megfelelőségi határozata alapján történik, amely szerint Izrael a GDPR szempontjából megfelelő védelmi szintet biztosító harmadik országnak minősül, külön garanciák (SCC) nélkül; az Egyesült Királyságba történő adattovábbítás az EU–UK megfelelőségi határozat alapján, szintén megfelelőségi határozat útján történik; az Amerikai Egyesült Államokba irányuló adattovábbítás tekintetében a szolgáltató a Bizottság (EU) 2021/914 határozata szerinti általános szerződési feltételeket alkalmazza.
Bővebben lásd a 6. fejezet: Nemzetközi adattovábbítás.
2.9. Ügyfélszolgálat, szavatossági, jótállási és fogyasztóvédelmi panaszok kezelése
Cél:
Az ügyfélszolgálati megkeresések, fogyasztói panaszok, valamint a szavatossági és jótállási igények kezelése, kivizsgálása, dokumentálása és teljesítése.
A Vásárlót az áruk adásvételére vonatkozó uniós fogyasztóvédelmi szabályozás (az (EU) 2019/771 irányelv és annak tagállami átültetése) alapján a szerződésszerű teljesítéshez fűződő jogok, így kellékszavatossági, és — ahol az alkalmazandó jog ezt biztosítja — termékszavatossági jogok illetik meg. A kötelező, illetve önkéntes jótállás fennállása, terjedelme, valamint a szavatossági és jótállási igények intézésének eljárási szabályai az Érintettre alkalmazandó nemzeti jog szerint kerülnek meghatározásra.
Amennyiben a helyi jog alapján alkalmazandó, magyarországi Vásárlók esetében ez a következőket jelenti: a BODYFACT által forgalmazott táplálék-kiegészítő termékekre jogszabályon alapuló kötelező jótállás nem vonatkozik (a kötelező jótállás alá tartozó termékkört a 10/2024. (VI. 28.) IM rendelet 1. melléklete határozza meg); a BODYFACT egyes, nem élelmiszernek minősülő kiegészítő termékeire (így különösen a shakerekre) a Ptk. 6:171. §-a alapján önkéntes jótállást vállal, amelynek időtartamát, feltételeit és a jótállásból eredő jogokat a termékhez mellékelt jótállási jegyben, illetve a Weboldalon közzétett jótállási tájékoztatóban rögzíti; a szavatossági és jótállási igények kezelése során a 19/2014. (IV. 29.) NGM rendelet rendelkezéseinek megfelelően jár el.
A Vásárló által bejelentett szavatossági vagy jótállási igényről a Szolgáltató jegyzőkönyvet vesz fel, amely tartalmazhatja különösen a Vásárló nevét és elérhetőségeit, a szerződés tárgyát és ellenértékét, a teljesítés időpontját, a bejelentett hiba leírását, a Vásárló által érvényesíteni kívánt igényt, továbbá az igény rendezésének módját vagy az elutasítás indokát.
Amennyiben a Szolgáltató a terméket vizsgálat céljából átveszi, erről átvételi elismervényt állít ki, amely tartalmazhatja a Vásárló azonosításához szükséges adatokat, a termék azonosításához szükséges adatokat, az átvétel időpontját, valamint a termék várható visszaadásának időpontját.
Kezelt adatok:
- név
- e-mail cím
- telefonszám (amennyiben megadásra kerül)
- postacím vagy szállítási cím (amennyiben az ügyintézéshez szükséges)
- megrendelésszám
- vásárolt termék adatai
- vásárlás és teljesítés időpontja
- a panasz, szavatossági vagy jótállási igény tartalma
- a bejelentett hiba leírása
- kapcsolódó dokumentumok és bizonyítékok (pl. számla, fénykép, jegyzőkönyv, levelezés)
- ügyfélszolgálati kommunikáció adatai
- jegykezelési és ügyintézési adatok
Jogalap:
- GDPR 6. cikk (1) bekezdés b) pont – a szerződés teljesítése, illetve a szerződés teljesítésével összefüggő intézkedések megtétele
- GDPR 6. cikk (1) bekezdés c) pont – az Adatkezelőre vonatkozó jogi kötelezettség
teljesítése, különösen a fogyasztóvédelmi, szavatossági és jótállási kötelezettségek teljesítése Adatszolgáltatás jellege:
A személyes adatok megadása részben jogszabályi kötelezettség teljesítéséhez, részben a panasz, szavatossági vagy jótállási igény kivizsgálásához és kezeléséhez szükséges. A szükséges adatok hiányában az igény kivizsgálása vagy teljesítése részben vagy egészben ellehetetlenülhet.
Megőrzés:
A panaszról felvett jegyzőkönyvet, az írásbeli panaszt és a panaszra adott érdemi választ a Szolgáltató az Érintettre alkalmazandó nemzeti fogyasztóvédelmi jogszabályban előírt időtartamig köteles megőrizni, és azt az illetékes ellenőrző hatóság felhívására bemutatni. Amennyiben a helyi jog alapján alkalmazandó, magyarországi Vásárlók esetében ez a fogyasztóvédelemről szóló 1997. évi CLV. törvény 17/A. § (7) bekezdése alapján a panasz elutasítása, illetve az érdemi válasz megküldése napjától számított 3 év.
Az egyéb, panaszkezeléssel és ügyfélszolgálati ügyintézéssel, valamint a szavatossági és jótállási igényekkel kapcsolatos dokumentumokat és személyes adatokat (így különösen a levelezést, mellékleteket és egyéb bizonyítékokat) a
Szolgáltató a panasz lezárásától, illetve az igény végleges rendezésétől számított 5 évig őrzi meg.
Amennyiben valamely jogszabály ennél hosszabb vagy rövidebb kötelező megőrzési időt ír elő, a Szolgáltató az adott jogszabály rendelkezéseinek megfelelően jár el.
A jogi igények előterjesztése, érvényesítése, illetve védelme érdekében szükséges adatkezelés esetén az adatkezelés időtartama az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart.
2.10. Minőségi kifogás + élelmiszer-visszahívás
Cél:
A termékbiztonság vizsgálata, kötelező élelmiszer-biztonsági nyilvántartások vezetése.
Kezelt adatok:
- név
- elérhetőség
- rendelési adatok
- tételszám
- vizsgálathoz bekért fotók
- minőségügyi jegyzetek
Jogalap:
Jogi kötelezettség (élelmiszer-biztonsági előírások) – GDPR 6. cikk (1) c)
Megőrzés:
5 év (a RASFF rendszer és a vonatkozó uniós élelmiszerjogi szabályozás nyomonkövethetőségi követelményei alapján)
2.11 Hozzájárulás nyilvántartása és visszavonása (consent-log)
A Szolgáltató a személyes adatok kezeléséhez adott hozzájárulás tényét és tartalmát elektronikus nyilvántartásban („consent-log”) rögzíti. A nyilvántartás tartalmazza a hozzájárulás időpontját, a hozzájárulás tárgyát (pl. hírlevél, remarketing-cookie), valamint a hozzájárulás forrását (weboldal, felugró ablak, űrlap). A hozzájárulás dokumentálásának célja a jogszabályi megfelelés igazolása és az érintetti jogok gyakorlásának biztosítása.
Az érintett a hozzájárulását bármikor, indokolás nélkül és ingyenesen visszavonhatja az alábbi módokon:
- a Weboldal cookie-kezelési felületén,
- e-mailben az privacy@bodyfact.eu címen,
- a hírlevelekben található leiratkozó linken keresztül.
A hozzájárulás visszavonása nem érinti a visszavonást megelőző adatkezelés jogszerűségét.
Az érintett kérésére a Szolgáltató 30 napon belül tájékoztatást ad arról, hogy mikor, milyen módon és milyen célra adott hozzájárulást, és a kérelemre hitelesített másolatot küld a hozzájárulási nyilvántartás releváns elemeiről.
A hozzájárulási nyilvántartás konkrét megőrzési idejét adatkezelési céltípusonként a vonatkozó pont határozza meg (hírlevél- és marketinghozzájárulás esetén a 2.5. pont, cookie-hozzájárulás esetén a 6.2. pont szerint).
2.12. Cookie-kezelés és cookie-azonosítók
Cél:
A Webshop működésének biztosítása, analitika, marketing, felhasználói preferenciák kezelése.
A cookie-k részletes kategóriáit az 5.2. pont (Cookie-k kategóriái) tartalmazza.
Kezelt adatok:
- IP-cím
- cookie-azonosító
- eszközadatok
- böngészési események
- marketing pixelek eseménylogjai
Jogalap:
- szükséges cookie-k: Adatkezelő jogos érdeke
- analitika / marketing cookie: hozzájárulás
Megőrzés:
Az egyes cookie-kategóriák (szükséges, preferencia, analitikai, marketing) pontos megőrzési idejét a Weboldalon elérhető Cookie-tájékoztató (Cookie-lista) tartalmazza, amely a CookieBot consent management platformon keresztül folyamatosan aktuális állapotban érhető el.
2.13. Vásárlói értékelések és ügyfél-elégedettségi megkeresések
Cél:
A rendelés teljesítését követően a Vásárló felkérése értékelés leadására automatizált elektronikus üzenet útján (ÁSZF 15.3.1.), valamint a Vásárló által közzétett vásárlói értékelésekkel és felhasználói tartalmakkal (UGC) kapcsolatos adatkezelés.
Kezelt adatok:
- név (az értékelés közzététele esetén, a Vásárló választása szerint teljes név vagy monogram/becenév)
- e-mail cím
- rendelési/vásárlási azonosító
- a leadott értékelés szövege és pontszáma
- az értékelésre felkérő üzenet kiküldésének időpontja
- ösztönzővel kombinált megkeresés esetén: a hozzájárulás megadásának ténye, időpontja és módja
Jogalap:
Az értékelésre felkérő üzenettel kapcsolatos adatkezelés jogalapja — amennyiben az kizárólag ügyfél-elégedettségi felmérés vagy vásárlói értékelés kérése céljából kerül megküldésre, nem tartalmaz reklámcélú elemet, és a vonatkozó nemzeti jog szerint (lásd 1.3. pont; magyarországi Érintettek esetén a Grt.) nem minősül gazdasági reklámnak — a Szolgáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont; ÁSZF 15.3.1.).
Amennyiben az értékelésre felkérő üzenet a jelen Tájékoztató 2.13. és az ÁSZF 15.7. pontja szerinti ösztönzőt (különösen kupont, hűségpontot vagy kedvezményt) is tartalmaz, az a vonatkozó nemzeti jog szerint (Magyarországon a Grt. alkalmazásában) gazdasági reklámnak minősülhet. Ilyen esetben az üzenet kizárólag az Érintett előzetes, önkéntes, konkrét, megfelelő tájékoztatáson alapuló, kifejezett és egyértelmű hozzájárulása alapján küldhető meg (GDPR 6. cikk (1) bekezdés a) pont; magyarországi Érintettek esetén Grt. 6. §; ÁSZF 15.7.4.).
A jogos érdek alapján küldött, kizárólag ügyfél-elégedettségi célú megkeresés esetén is biztosítjuk az Érintett részére a leiratkozás, illetve a GDPR 21. cikke szerinti tiltakozás lehetőségét; a leiratkozást követően a Szolgáltató további ilyen jellegű üzenetet nem küld a Vásárló részére. Az ösztönzőt tartalmazó, hozzájáruláson alapuló értékelésre felkérő üzenetek esetén a hozzájárulás megadása és bármikori, ingyenes visszavonása (leiratkozása) a jelen Tájékoztató 2.5. pontja szerinti hírlevél-feliratkozási és leiratkozási mechanizmussal azonos módon történik.
Megőrzés:
A Szolgáltató a vásárlói értékelésekhez kapcsolódó személyes adatokat és a hozzájárulások igazolására szolgáló naplózási adatokat kizárólag a szükséges ideig őrzi meg, figyelembe véve az adatkezelés célját, a vonatkozó jogszabályi kötelezettségeket, az esetleges jogviták rendezésének szükségességét, valamint a fogyasztóvédelmi és számviteli előírásokat.
A jogszabály által kötelezően előírt konkrét megőrzési időket a 2.14. pont (Jogszabály által előírt adatmegőrzés) foglalja össze.
Tartalom-feltöltés hűségpontokért (fotó/videó):
A hűségpont-rendszerhez kapcsolódóan a Vásárló lehetőséget kap arra, hogy a megvásárolt termékről készült fényképet vagy videót töltsön fel, amelyért a Szolgáltató hűségpontot ír jóvá. A feltöltött tartalom BODYFACT általi marketingcélú felhasználásához a Vásárló kifejezett hozzájárulása szükséges.
Kezelt adatok: a feltöltött fénykép vagy videó; a Vásárló nyilatkozata a feltöltési
jogosultságáról; a Vásárló hozzájárulása a marketingcélú felhasználáshoz; mindkét nyilatkozat megadásának ténye, időpontja és módja.
Jogalap: az Érintett kifejezett hozzájárulása — GDPR 6. cikk (1) bekezdés a) pont.
A feltöltött tartalmon esetlegesen megjelenő harmadik személyek képmásának védelme a vonatkozó nemzeti jog (így különösen a képmáshoz/saját arcképhez fűződő személyiségi jogi szabályok) hatálya alá tartozik; ennek biztosításáért a feltöltő Vásárló felel, az alábbi két, egymástól elkülönülő nyilatkozat elfogadásával:
„☐ Megerősítem, hogy jogosult vagyok a feltöltött tartalom megosztására — az saját tartalom, vagy más személy esetén az ő tudtával és beleegyezésével készült/kerül megosztásra. Ha a felhasználásommal szemben harmadik személy kifogást emel, a BODYFACT a tartalmat a bejelentett problémáktól függetlenül, saját belátása szerint eltávolíthatja."
„☐ Hozzájárulok, hogy a BODYFACT a feltöltött tartalmat marketingcélra felhasználja az alábbiak szerint. [Bővebben: Hogyan használjuk fel a feltöltött tartalmat]"
A „Bővebben" hivatkozás mögött elérhető részletes tájékoztatás tartalmazza a felhasználás pontos terjedelmét (webshop és weboldal, organikus közösségimédia- felületek, fizetett online hirdetések), a tartalom szerkesztésére vonatkozó jogosultságot, valamint a hozzájárulás visszavonásának módját.
Amennyiben a tartalommal érintett harmadik személy — akár a feltöltő, akár más, a tartalommal érintett személy — a felhasználás ellen tiltakozik, a Szolgáltató a tartalmat haladéktalanul, de legkésőbb a tiltakozás kézhezvételét követő 10 munkanapon belül eltávolítja.
Megőrzés: a hozzájárulás visszavonásáig, illetve — visszavonás hiányában — a
marketingcélú felhasználás céljának fennállásáig, de legfeljebb 3 évig.
Az érintett jogai és a törlés korlátai:
A Vásárlót megilletik különösen: a hozzáférés joga, a helyesbítés joga, a törléshez való jog, a kezelés korlátozásához való jog, az adatkezelés elleni tiltakozás joga, valamint a panasztétel joga.
A Vásárló jogosult hozzájárulását bármikor, ingyenesen visszavonni (leiratkozni); a visszavonás nem érinti a visszavonást megelőzően végzett adatkezelés jogszerűségét.
A Vásárló jogosult kérni az általa közzétett értékeléshez kapcsolódó személyes adatai helyesbítését, kezelésének korlátozását vagy törlését. A Szolgáltató a törlési kérelem teljesítését részben vagy egészben megtagadhatja, amennyiben a személyes adatok kezelése jogi kötelezettség teljesítése, jogi igények előterjesztése, érvényesítése vagy védelme, illetve egyéb, jogszabályban meghatározott cél érdekében továbbra is szükséges.
A hozzájárulás visszavonása vagy az értékelés törlésére irányuló kérelem teljesítése esetén a Szolgáltató a jövőre nézve megszünteti az adott értékelés nyilvános megjelenítését, azonban jogosult megőrizni azokat az adatokat és naplóállományokat, amelyek a hozzájárulás megtörténtének, a tranzakció létrejöttének, illetve a jogszerű adatkezelés igazolásának bizonyításához szükségesek.
2.14. Jogszabály által előírt illetve jogos érdeken alapuló adatmegőrzési idők
A Szolgáltató jogszabályi kötelezettsége, illetve — a jogi igények érvényesítéséhez és védelméhez fűződő jogos érdeke alapján — az alábbi fő megőrzési idők érvényesek:
- számlázási adatok: 8 év (jogi kötelezettség — Számviteli törvény; lásd 2.3. pont)
- szerződéses/rendelési adatok: legfeljebb 5 év, jogos érdek alapján, az
Érintettre alkalmazandó nemzeti jog szerinti elévülési időre tekintettel (lásd 1.3. pont); magyarországi Érintettek esetében ez a Ptk. 6:22. §-a szerinti 5 éves elévülési idő (lásd 2.2. pont)
- panasz jegyzőkönyve, írásbeli panasz és az arra adott érdemi válasz:
amennyiben a helyi jog alapján alkalmazandó, magyarországi Vásárlók esetében 3 év (Fgytv. 17/A. § (7) bekezdés)
- egyéb panaszkezelési és ügyfélszolgálati dokumentáció: 5 év (lásd 2.9. pont)
- élelmiszer-biztonsági dokumentumok: 5 év (lásd 2.10. pont)
Ez a felsorolás a fentebb részletezett adatkezelési célok megőrzési idejének összefoglalása; eltérés esetén a vonatkozó pontban (2.2., 2.3., 2.9., 2.10.) szereplő részletes szabályozás irányadó.
2.15. Adatokhoz való hozzáférés
Az adatokhoz kizárólag azok a munkavállalók férhetnek hozzá, akik:
- értékesítési,
- ügyfélszolgálati,
- marketing,
- IT fejlesztői feladatokat látnak el, és erre jogosultságot kaptak.
3. Adatfeldolgozók, közös adatkezelők és adattovábbítások
A jelen fejezet meghatározza mindazon adatfeldolgozók és szolgáltatók körét, amelyek a BodyFact tevékenysége során személyes adatokhoz férnek hozzá — akár adatfeldolgozóként, akár önálló adatkezelőként.
A Szolgáltató kizárólag olyan szolgáltatókat vesz igénybe, amelyek megfelelnek a GDPR-ban meghatározott adatbiztonsági és elszámoltathatósági követelményeknek, és amelyekkel megfelelő szerződések (Data Processing Agreement – DPA) állnak fenn.
3.1. Az Adatkezelő által alkalmazott biztonsági intézkedések az adattovábbítás
során
Az Adatkezelő minden adattovábbítás esetén törekszik a GDPR 32. cikk szerinti intézkedések biztosítására:
- titkosított adatátviteli csatornák (HTTPS, TLS 1.2+)
- szerveroldali titkosítás
- API-hozzáférések korlátozása
- belső hozzáférések naplózása
- kétfaktoros hitelesítés
- pseudonimizálás (különösen marketing pixeleknél)
3.2. Közös adatkezelés esetei (GDPR 26. cikk)
Bizonyos marketingeszközöknél a Szolgáltató és a platform közös adatkezelőnek minősül.
Ide tartozik különösen:
- Meta (Facebook) Custom Audience / Pixel
- Google Ads Customer Match
A közös adatkezelés terjedelmét a platformok által biztosított „Controller Addendum” szerződések határozzák meg.
A közös adatkezelés lényege a következő: a Szolgáltató felelős azért, hogy a Custom Audience / Customer Match funkció aktiválásához jogszerű jogalappal (az Érintett hozzájárulásával) rendelkezzen, és hogy az adatokat a platform felé annak előírásai szerint (jellemzően titkosított, hash-elt formában) továbbítsa. A platform (Meta, illetve Google) felelős az adatok fogadásáért, egyeztetéséért (matching) és a hirdetési célú felhasználásáért, a saját adatvédelmi tájékoztatójában és a Controller Addendumban meghatározott terjedelemben. A közös adatkezelési megállapodás teljes szövege a platform vonatkozó jogi dokumentációjában érhető el.
Az Érintett a jelen Tájékoztatóban meghatározott jogait elsődlegesen a Szolgáltatóval szemben gyakorolhatja; a GDPR 26. cikk (3) bekezdése alapján azonban jogosult ezeket a jogokat közvetlenül a Meta-val, illetve a Google-lal szemben is érvényesíteni.
3.3. Adatfeldolgozók ellenőrzése
Az Adatkezelő évente felülvizsgálja az adatfeldolgozókat:
- megfelelőség (GDPR, SCC, adatvédelmi audit)
- adatfeldolgozói szerződések naprakészsége
- adatbiztonsági intézkedések vizsgálata
4. Nemzetközi adattovábbítás (SCC, TIA, technikai és szervezési intézkedések)
4.1. A nemzetközi adattovábbítás jogi keretrendszere
A BodyFact egyes adatkezelési tevékenységei során olyan szolgáltatókat vesz igénybe, amelyek székhelye vagy szerverei az Európai Unión kívül találhatók. Ilyen szolgáltatók különösen:
- Shopify Inc.
- Stripe Inc.
- PayPal (Europe) S.à r.l. et Cie, S.C.A., valamint a PayPal-csoport Európai
Gazdasági Térségen kívüli tagvállalatai (így különösen a PayPal, Inc., Egyesült Államok)
- Klaviyo Inc.
- Meta Platforms Inc.
- Google LLC
- TikTok Inc.
A PayPal fizetési mód esetén a Vásárló szerződéses partnere elsődlegesen az Európai Gazdasági Térségben letelepedett PayPal (Europe) S.à r.l. et Cie, S.C.A.; a PayPal globális csoportstruktúrája és informatikai infrastruktúrája miatt azonban a személyes adatok egy része a PayPal-csoport Európai Gazdasági Térségen kívüli tagvállalatai, így különösen a PayPal, Inc. (Egyesült Államok) számára is hozzáférhetővé válhat. Erre tekintettel a PayPal fizetési mód igénybevételével összefüggő adatkezelésre a jelen fejezet szerinti nemzetközi adattovábbítási szabályok irányadók.
Mivel e szolgáltatók adatfeldolgozása gyakran az Egyesült Államokban, vagy más ún. „harmadik országban” történik, az adattovábbításra a GDPR V. fejezete irányadó.
A harmadik országba történő adattovábbítás kizárólag akkor jogszerű, ha az megfelel a GDPR 46. cikkében foglalt megfelelő garanciáknak.
4.2. Alkalmazott adattovábbítási garanciák (GDPR 46. cikk)
A Szolgáltató a GDPR-nak megfelelően az alábbi garanciákat alkalmazza:
4.2.1. Standard Contractual Clauses (SCC – 2021-es egységesített EU
mintaklauzulák)
Az Adatkezelő minden olyan szolgáltatóval, amely az EU-n kívül kezeli a személyes adatokat, SCC-t alkalmaz, amely:
- jogilag kötelező,
- az Európai Bizottság által jóváhagyott,
- adatbiztonsági és adatvédelmi kötelezettségeket ír elő az importőr számára.
A BodyFact a 2021. június 4-én kiadott új SCC-ket alkalmazza (modul 1–4), a konkrét szolgáltatói szereptől függően.
4.2.2. Transfer Impact Assessment (TIA)
Az SCC-k mellett a Szolgáltató minden releváns harmadik országbeli partner esetén TIA-t készít vagy vizsgál, amely értékeli:
- az adott ország jogi környezetét,
- a hatóságok adat-hozzáférési lehetőségeit,
- a szolgáltató technikai védelmi szintjét,
- az adatimportőr belső compliance folyamatait.
A TIA célja annak megállapítása, hogy a továbbított személyes adatok az EU-ból kilépve is a GDPR-nak megfelelő szintű védelemben részesüljenek.
4.2.3. Technikai és szervezési intézkedések (TOM — Technical & Organizational
Measures)
A harmadik országba irányuló adattovábbítás előtt a Szolgáltató meggyőződik arról, hogy a szolgáltató legalább az alábbi biztonsági intézkedéseket alkalmazza:
- adatátvitel titkosítása (TLS 1.2+)
- szerveroldali titkosítás (AES-256 vagy azzal egyenértékű)
- pseudonimizálás és hash-elés (pl. remarketing célú e-mail hash)
- hozzáférés-naplózás
- hozzáférési jogosultságok korlátozása
- SOC2 / ISO 27001 tanúsítvány (Stripe, Shopify, Klaviyo)
- fizikai adatközpont-biztonság
- felhasználói adatok korlátozott elérése
- rendszeres biztonsági auditok
4.2.4. Az EU–US Adatvédelmi Keretrendszer (Data Privacy Framework, DPF)
Az Amerikai Egyesült Államokba történő adattovábbítás egyes szolgáltatók esetében az Európai Bizottság EU–US Adatvédelmi Keretrendszerre vonatkozó megfelelőségi határozata alapján történik, amennyiben az adott amerikai jogi entitás és a konkrét adatkezelési kategória ténylegesen a DPF-tanúsítás hatálya alá tartozik. A DPF- tanúsítás megléte önmagában nem jelenti azt, hogy egy szolgáltató valamennyi adatkezelése automatikusan e mechanizmus alapján történik — a Szolgáltató szolgáltatónként és adatkategóriánként vizsgálja a DPF alkalmazhatóságát, ennek hiányában az Európai Bizottság által jóváhagyott általános szerződési feltételeket (SCC) és adattovábbítási hatásvizsgálatot (TIA) alkalmaz.
A Szolgáltató a 4.3. pontban felsorolt szolgáltatók DPF-tanúsítási státuszát rendszeresen, rendszeres időközönként felülvizsgálja, mivel a tanúsítási státusz időben változhat. Az egyes szolgáltatók aktuális állapota a hivatalos DPF- nyilvántartásban (dataprivacyframework.gov) ellenőrizhető.
4.3. Nemzetközi adattovábbítással érintett konkrét szolgáltatók és szerepköreik
4.3.1. Shopify Inc. (Kanada, USA)
- funkció: hosting, webshop működtetése
- adatáramlás: IP-cím, rendelési adatok, felhasználói fiókadatok
- jogi alap: szerződés teljesítése, jogos érdek
- garancia: a Shopify jelenlegi adatfeldolgozási szerződése (DPA) az EU–US
Adatvédelmi Keretrendszert (DPF), illetve — amennyiben az adott adattovábbítás nem tartozik a DPF hatálya alá — az SCC-t jelöli meg alkalmazandó adattovábbítási mechanizmusként; a Szolgáltató a konkrét Shopify-entitás, adatfeldolgozási folyamat és adatkategória alapján, a Shopify mindenkori nyilatkozata szerint alkalmazza a megfelelő mechanizmust, kiegészítő garanciaként TIA-val és titkosítással
Megjegyzés:
A Shopify rendelkezik Kanada miatt adekvát ország státusszal, azonban bizonyos részszolgáltatásokat USA-ban végez.
4.3.2. Stripe Inc. (USA)
- funkció: fizetési tranzakciók feldolgozása, előfizetés-kezelés
- adatáramlás: tranzakciós metaadatok, tokenizált bankkártyaadat
- garancia: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti
megfelelőségi határozat, tekintettel arra, hogy a Stripe, LLC érvényes DPF- tanúsítvánnyal rendelkezik; amennyiben egy adott adattovábbítás nem tartozik a tanúsítás hatálya alá, a Szolgáltató kiegészítő garanciaként SCC-t és TIA-t alkalmaz
- PCI-DSS kompatibilitás
4.3.3. Klaviyo Inc. (USA)
- funkció: hírlevél és marketing automatizáció
- adatáramlás: név, e-mail, kampány-interakciók
- garancia: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti
megfelelőségi határozat, tekintettel arra, hogy a Klaviyo, Inc. érvényes DPF- tanúsítvánnyal rendelkezik; amennyiben egy adott adattovábbítás nem tartozik a tanúsítás hatálya alá, a Szolgáltató kiegészítő garanciaként SCC-t, hash-elést és AES-256 titkosítást alkalmaz
4.3.4. Meta Platforms Inc. (USA)
- funkció: remarketing, hirdetéscélzás
- adatáramlás: pixel eseményadatok, cookie, hash-elt e-mail
- garancia: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti
megfelelőségi határozat, tekintettel arra, hogy a Meta Platforms, Inc. és teljes tulajdonú amerikai leányvállalatai érvényes DPF-tanúsítvánnyal rendelkeznek — ideértve a Meta Business Tools, a Meta Pixel, a Conversions API, valamint az Ads and Measurement kategóriákat is; amennyiben egy adott adattovábbítás nem tartozik a tanúsítás hatálya alá, a Szolgáltató kiegészítő garanciaként Controller Terms-t és SCC-t alkalmaz
- bizonyos esetekben közös adatkezelői viszony
4.3.5. Google LLC (USA)
- funkció: analitika, hirdetések, remarketing
- adatáramlás: cookie-k, IP cím (részben anonimizált), GA események
- garancia: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti
megfelelőségi határozat, tekintettel arra, hogy a Google LLC és teljes tulajdonú amerikai leányvállalatai érvényes DPF-tanúsítvánnyal rendelkeznek, ideértve az Ads Services vonatkozásában alkalmazott adattovábbítást is; amennyiben egy adott adattovábbítás nem tartozik a tanúsítás hatálya alá, a Szolgáltató kiegészítő garanciaként SCC-t alkalmaz
- IP anonimizálás, EU szerverek részleges használata
4.3.6. TikTok Inc. (USA / Szingapúr)
- funkció: remarketing
- adatáramlás: cookie-k, pixel események
- garancia: SCC + TIA (a TikTok jelenleg nem azonosítható úgy a hivatalos
DPF-nyilvántartásban, mint amelyre a Szolgáltató az adattovábbítást biztonsággal alapozhatná, ezért az adattovábbítás nem DPF-alapon, hanem
SCC és a transzferkockázati értékelés (TIA) alapján, az adott TikTok-entitás és adatfolyam figyelembevételével történik)
4.3.7. PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) / PayPal, Inc. (Egyesült
Államok)
- funkció: a Vásárló által választott PayPal fizetési mód esetén a fizetési
tranzakció feldolgozása és lebonyolítása, a tranzakciók biztonságának biztosítása és a csalások megelőzése, továbbá a PayPal-ra alkalmazandó pénzforgalmi, pénzügyi, pénzmosás-megelőzési (AML/CFT) és egyéb jogszabályi kötelezettségek teljesítése;
- jogállás: a PayPal az általa meghatározott adatkezelési célok és eszközök
tekintetében önálló adatkezelőként jár el. A Szolgáltató a fizetési tranzakció kezdeményezéséhez és lebonyolításához szükséges adatokat továbbítja a PayPal részére. A PayPal által önálló adatkezelőként végzett adatkezelések tekintetében a Szolgáltató és a PayPal között a GDPR 28. cikke szerinti adatfeldolgozói jogviszony nem áll fenn;
- adatáramlás: a fizetési tranzakcióhoz szükséges, a konkrét fizetési folyamat
és integráció függvényében különösen a Vásárló neve, e-mail-címe, számlázási és szállítási adatai, a megrendelés azonosítója, a tranzakció összege, valamint a PayPal tranzakciós azonosítója;
- nemzetközi adattovábbítás: a PayPal nemzetközi vállalatcsoportjának
működése és az alkalmazott szolgáltatások függvényében a személyes adatok az Európai Gazdasági Térségen kívüli országokban található PayPal- csoporttagok, illetve egyéb címzettek számára is hozzáférhetővé válhatnak, ideértve adott esetben az Amerikai Egyesült Államokban található PayPal, Inc.-et;
- garanciák: amennyiben a személyes adatoknak az Európai Gazdasági
Térségen kívüli országba történő továbbítására kerül sor, az adattovábbítás a GDPR V. fejezetében meghatározott, az adott adattovábbításra ténylegesen alkalmazandó megfelelő garanciák alapján történik, így különösen – amennyiben alkalmazandó – az Európai Bizottság által elfogadott standard adatvédelmi kikötések (SCC-k) alapján, a szükséges kiegészítő intézkedések és az adattovábbítás kockázatértékelése, ideértve az adattovábbítási hatásvizsgálatot (Transfer Impact Assessment, TIA), figyelembevételével.
4.4. A Szolgáltató által biztosított transzparencia: SCC-k hozzáférhetősége
A Szolgáltató az Érintett kérésére hozzáférést biztosít az SCC dokumentumok releváns részeihez, az alábbiak figyelembevételével:
- a szolgáltatók üzleti titkai nem adhatók ki,
- az SCC-k moduljai vagy mellékletei részleges formában kerülhetnek átadásra,
- a kérelmet az Adatkezelő 30 napon belül teljesíti.
4.5. A Szolgáltató fenntartja a jogot a szolgáltatóváltásra
A Szolgáltató jogosult a jövőben más adatfeldolgozókat igénybe venni, amennyiben azok:
- megfelelő garanciát nyújtanak (GDPR 46. cikk),
- SCC-t alkalmaznak,
- adatbiztonsági szintjük igazolt (ISO 27001 / SOC2),
- megfelelnek a GDPR követelményeinek.
4.6. Adattovábbítás kizárása különleges esetekben
A Szolgáltató nem továbbít személyes adatot:
- tiltott országba (EU-s szankciós lista),
- adekvát védelem nélküli szolgáltatónak,
- olyan partnernek, aki nem írja alá az SCC-t,
- vagy nem vállal TIA vagy TOM-követelményeket.
4.7. Kockázatelemzés és monitoring
A nemzetközi adattovábbítások kockázati besorolása évente felülvizsgálatra kerül:
- TIA frissítése,
- új SCC verzió esetén csere,
- szolgáltatói gyakorlati auditok áttekintése,
- ICO / EDPB ajánlások követése,
- Schrems II megfelelés biztosítása.
4.8. Az érintett jogai nemzetközi adattovábbítás esetén
Az Érintett jogosult:
- tájékoztatást kérni arról, hogy mely országba kerül az adat továbbításra,
- másolatot kérni az SCC releváns részeiről,
- tiltakozni a jogos érdek alapú adattovábbítás ellen,
- a felügyeleti hatósághoz fordulni.
5. Cookie-k alkalmazása és cookie-kezelés
5.1. A cookie-k alkalmazásának céljai és jogalapja
A BodyFact weboldala (a továbbiakban: Weboldal) a működéshez, a személyre szabott felhasználói élményhez, a statisztikai elemzésekhez és a marketing tevékenységekhez cookie-kat és egyéb nyomkövetési technológiákat használ.
A cookie-k használatának céljai:
- A Weboldal működésének biztosítása
- Felhasználói preferenciák tárolása
- Analitika és teljesítménymérés
- Marketing és remarketing
– bejelentkezés, kosár működése, biztonsági funkciók, munkamenet fenntartása.
– nyelvi beállítások, régióspecifikus működés, felhasználó által választott cookie-beállítások.
– Weboldal forgalmának mérése, hibák azonosítása, funkciók optimalizálása.
– személyre szabott hirdetések megjelenítése – felhasználói viselkedés alapján célzott kampányok futtatása.
Jogalapok:
- Szükséges cookie-k: Szükséges cookie-k: GDPR 6. cikk (1) bekezdés b) pont
– szerződés teljesítése (pl. kosárfunkció, fizetési folyamat működtetése), és/vagy GDPR 6. cikk (1) bekezdés f) pont – az adatkezelő jogos érdeke (pl. informatikai biztonság, fraud-prevenció).
- Nem szükséges cookie-k: GDPR 6. cikk (1) bekezdés a) – az Érintett előzetes, önkéntes hozzájárulása.
Nem szükséges cookie a Weboldal első betöltésekor nem aktiválható a cookie- kezelő rendszerben adott hozzájárulás nélkül.
A Weboldal működésének biztosítása, a felhasználói élmény javítása, valamint statisztikai és marketing célok érdekében az Adatkezelő különböző típusú sütiket (cookie-kat) alkalmaz. Jelen fejezet kizárólag a sütik típusait, célját és megőrzési idejét ismerteti. A sütik alkalmazásához kapcsolódó hozzájárulás-kezelés részletes szabályait a 6. fejezet tartalmazza.
5.2. Cookie-k kategóriái
Az alábbi kategóriák a GDPR, az ePrivacy és a CookieBot szabályrendszere alapján kerülnek meghatározásra.
5.2.1. Szükséges (essential) cookie-k
Ezek a cookie-k a Weboldal működéséhez elengedhetetlenek. Telepítésükhöz nincs szükség hozzájárulásra.
Funkciók:
- munkamenet azonosító (session ID)
- bejelentkezési állapot fenntartása
- kosár funkció
- fizetési folyamat működtetése
- biztonság, fraud-prevenció
- cookie-hozzájárulási beállítások tárolása
Tipikus példák:
- Shopify essential cookies
- Cloudflare security cookies
- CookeBot "consent" státusz cookie
5.2.2. Preferencia cookie-k (functionality / preferences)
Ezek a cookie-k biztosítják a személyre szabott felhasználói élményt.
Funkciók:
- választott nyelv mentése
- régió, valuta
- preferált beállítások megőrzése
- űrlapok részleges kitöltése
Csak hozzájárulással aktiválhatók.
5.2.3. Analitikai cookie-k (analytics)
A Szolgáltató analitikai célból az alábbi szolgáltatásokat használhatja:
- Google Analytics 4
- Shopify Analytics
- Hotjar (ha aktiválásra kerül)
A kezelt adatok például:
- látogatási időpont
- viselkedési adatok (pageview, kattintások)
- eszköz- és böngészőadatok
- részben anonimizált IP cím
Az analitika cookie-k telepítéséhez hozzájárulás szükséges.
5.2.4. Marketing és remarketing cookie-k
Ide tartoznak:
- Meta (Facebook) Pixel
- Google Ads remarketing tag
- TikTok Pixel
- Klaviyo web tracking
- Shopify marketing cookie-k
Kezelt adatok:
- oldalmegtekintések
- vásárlási események (view content, add to cart, initiation, purchase)
- hash-elt e-mail cím (remarketing célból)
- felhasználói viselkedés mintázatok
A marketing cookie-k kizárólag hozzájárulás után aktiválhatók.
5.3. Cookie-kezelési lehetőségek az Érintett részére
Az Érintett a cookie-k tekintetében az alábbi jogosultságokkal rendelkezik:
5.3.1. Hozzájárulás megadása vagy megtagadása
A Weboldal első látogatásakor egyértelműen megjelenik a cookie-sáv, ahol:
- minden cookie elfogadható,
- bizonyos kategóriák választhatók,
- minden cookie elutasítható.
5.3.2. Hozzájárulás módosítása vagy visszavonása
A hozzájárulás bármikor visszavonható a Weboldalon elhelyezett:
- „Cookie-beállítások” / „Cookie Settings”
- vagy a CookieBot panel megnyitásával.
A visszavonás nem érinti a korábbi hozzájáruláson alapuló adatkezelést.
5.3.3. Böngészőbeállítások
Az Érintett a cookie-kat a böngészőjében is törölheti:
- cookie-törlés
- privát mód
- blokkolási beállítások
- 3rd-party cookie tiltása
5.3.4. Mobil eszközbeállítások
A marketingazonosítók:
- Apple IDFA
- Google Advertising ID szintén korlátozhatók vagy törölhetők.
5.4. Cookie-megőrzési idő
A cookie-k típustól függően:
- munkamenet cookie-k → a böngésző bezárásáig élnek
- preferencia cookie-k → 1–12 hónap
- analitika cookie-k → 1–24 hónap
- marketing cookie-k → 1–24 hónap (Meta, TikTok, Ads)
A CookieBot minden egyes cookie megőrzési idejét havonta frissített listában jeleníti meg.
6. Cookie hozzájárulás-kezelő rendszer (Consent Manager)
A BodyFact a nem feltétlenül szükséges sütik telepítését kizárólag az érintett előzetes, önkéntes, konkrét, megfelelő tájékoztatáson alapuló és kifejezett hozzájárulása alapján végzi a GDPR 6. cikk (1) bekezdés a) pontja, valamint az elektronikus hírközlésre vonatkozó hatályos jogszabályok alapján.
A hozzájárulások kezelésére az Adatkezelő a CookieBot (Cybot A/S, Dánia) hozzájárulás-kezelő platformját alkalmazza, amely biztosítja, hogy a hozzájáruláshoz kötött sütik kizárólag az érintett aktív jóváhagyását követően kerüljenek aktiválásra.
Az Adatkezelő fenntartja a jogot arra, hogy a CookieBot helyett más, azzal egyenértékű vagy magasabb szintű hozzájárulás-kezelő rendszert vegyen igénybe, feltéve, hogy az megfelel a vonatkozó adatvédelmi jogszabályi követelményeknek.
6.1. A CookieBot mint hozzájárulás-kezelő rendszer
A CookieBot biztosítja különösen:
- a látogatók hozzájárulásának bekérését;
- a hozzájárulási rekordok naplózását;
- a hozzájárulás állapotának tárolását;
- a nem szükséges sütik blokkolását a hozzájárulás megadásáig;
- az alkalmazott sütik automatikus azonosítását és kategorizálását;
- a hozzájárulási naplók auditálhatóságát.
A CookieBot lehetővé teszi, hogy az érintett cookie-kategóriánként külön döntsön a hozzájárulás megadásáról, megtagadásáról vagy visszavonásáról.
6.2. Hozzájárulás naplózása és megőrzése
A CookieBot a hozzájárulással kapcsolatban különösen az alábbi adatokat naplózza:
- a hozzájárulás dátuma és időpontja;
- az érintett IP-címe anonimizált formában;
- a kiválasztott cookie-kategóriák;
- a hozzájárulási banner verziószáma;
- az érintett domain;
- a hozzájárulási technikai azonosító (Consent ID).
A hozzájárulási naplók megőrzési ideje főszabály szerint 12 hónap.
A naplózás célja a GDPR szerinti elszámoltathatóság elvének teljesítése és a jogszerű hozzájárulás igazolhatóságának biztosítása.
6.3. Cookie-blokkolás a hozzájárulás megadásáig
A Weboldal első látogatásakor a CookieBot automatikusan blokkolja valamennyi nem szükséges cookie és kapcsolódó script betöltését.
Különösen ide tartozhatnak:
- Google Analytics;
- Google Ads;
- Meta Pixel;
- TikTok Pixel;
- Klaviyo tracking megoldások;
- Shopify analitikai vagy marketing célú sütik.
Ezen sütik és kapcsolódó technológiák kizárólag az érintett előzetes hozzájárulását követően aktiválhatók.
Ez biztosítja a Weboldal GDPR és ePrivacy követelményeknek való megfelelését.
6.4. A hozzájárulás megújítása (Re-consent)
A hozzájárulás legfeljebb 12 hónapig tekinthető érvényesnek, ezt követően a rendszer ismételt hozzájárulást kérhet.
Az Adatkezelő jogosult ismételt hozzájárulást kérni különösen az alábbi esetekben:
a) új cookie-kategória bevezetése esetén; b) új harmadik fél szolgáltató integrálása esetén; c) a cookie-k céljának lényeges megváltozása esetén; d) jogszabályi változás esetén.
Az ismételt hozzájárulás célja a folyamatos jogszerűség fenntartása.
6.5. Automatikus cookie-nyilvántartás és frissítés
A CookieBot a Weboldalon alkalmazott sütiket rendszeres időközönként automatikusan feltérképezi, azonosítja és kategorizálja.
Ennek célja különösen:
- új sütik azonosítása;
- megszűnt sütik eltávolítása;
- cookie-kategóriák aktualizálása;
- a sütikhez kapcsolódó jogalapok és leírások naprakészen tartása.
Az aktuális cookie-nyilvántartás a Weboldalon elérhető CookieBot felületen folyamatosan hozzáférhető.
6.6. A hozzájárulás módosítása és visszavonása
Az érintett jogosult a hozzájárulását bármikor:
- módosítani;
- visszavonni;
- a cookie-beállításokat újrakonfigurálni.
A hozzájárulás visszavonása nem érinti a visszavonás előtti adatkezelés jogszerűségét.
Az érintett a Weboldalon elérhető „Cookie-beállítások” felületen bármikor élhet ezen jogaival.
6.7. Auditálhatóság és megfelelőségi dokumentáció
Az Adatkezelő a CookieBot segítségével biztosítja:
- a hozzájárulások naplózhatóságát;
- a hozzájárulások visszakereshetőségét;
- a megfelelőségi dokumentáció fenntartását;
- a felügyeleti hatóság részére történő igazolhatóságot.
Az Adatkezelő e rendszer révén igazolni tudja különösen:
- hogy a nem szükséges sütik hozzájárulás nélkül nem aktiválódnak;
- hogy a hozzájárulás önkéntes és informált;
- hogy a hozzájárulás bármikor visszavonható.
6.8. Harmadik fél integrációk és adattovábbítás
A CookieBot integrált módon kezeli különösen:
- a Shopify cookie-konfigurációját;
- Google Tag Manager script-blokkolását;
- Meta Pixel aktiválását;
- TikTok Pixel betöltését;
- Klaviyo marketing automatizációs kódjait.
Amennyiben a cookie-k használata harmadik országba történő adattovábbítással jár, az Adatkezelő a 4. fejezetben (Nemzetközi adattovábbítás) meghatározott garanciákat alkalmazza — így az alkalmazandó esetben az EU–US Adatvédelmi Keretrendszer (DPF) szerinti megfelelőségi határozatot, ennek hiányában pedig az Európai Bizottság által elfogadott általános szerződési feltételeket (SCC) és a kapcsolódó adattovábbítási hatásvizsgálatot (TIA).
6.9. Átláthatóság és folyamatos megfelelőség
Az Adatkezelő rendszeresen felülvizsgálja a Weboldalon alkalmazott sütik körét, a hozzájárulás-kezelési mechanizmust és a kapcsolódó adatkezelési gyakorlatot annak érdekében, hogy biztosítsa a folyamatos jogszerűséget, átláthatóságot és megfelelőséget.
Az érintett a CookieBot felületén bármikor részletes tájékoztatást kap a sütik típusáról, céljáról, szolgáltatójáról és megőrzési idejéről.
7. Az Érintettek jogai és azok gyakorlása
7.1. Az Érintettek jogainak általános elvei (GDPR 12. cikk)
A Szolgáltató biztosítja, hogy az Érintettek jogainak gyakorlása:
- ingyenes,
- átlátható,
- könnyen elérhető,
- érthető és világos formában történjen,
- indokolatlan késedelem nélkül, legkésőbb 30 napon belül megtörténjen.
A Szolgáltató a kérelmek teljesítését a kérelmező személyazonosságának igazolásához kötheti, különösen akkor, ha a személy beazonosítása távolról történik (pl. e-mail).
A válaszadási határidő indokolt esetben további 2 hónappal meghosszabbítható, amelyről a Szolgáltató az Érintettet előzetesen értesíti.
7.2. Tájékoztatáshoz való jog (GDPR 13–14. cikk)
Az Érintett jogosult megismerni:
- hogy milyen személyes adatok kerülnek kezelésre,
- az adatkezelés célját és jogalapját,
- a kezelt adatcsoportokat,
- az adatkezelés időtartamát,
- az adattovábbítások címzettjeit,
- a személyes adatok forrását (ha nem az Érintett adta meg),
- harmadik országbeli adattovábbítás tényét és garanciáit,
- az Érintett jogait és jogorvoslati lehetőségeit.
A Szolgáltató ezeket a tájékoztatásokat:
- az Adatkezelési Tájékoztatóban,
- a vásárlási folyamat során,
- a hírlevél-feliratkozásnál,
- és az érintetti kérelmek megválaszolásakor nyújtja.
7.3. Hozzáféréshez való jog (GDPR 15. cikk)
Az Érintett jogosult arra, hogy a Szolgáltatótól visszaigazolást kapjon arról, hogy:
- kezeli-e a személyes adatait, és
- ha igen, hozzáférést kérhet:
- 1. milyen adatok kerültek kezelésre,
- 2. milyen célból,
- 3. milyen jogalap alapján,
- 4. kinek továbbította azokat,
- 5. milyen időtartamig kezeli az adatokat,
- 6. milyen jogok illetik meg.
Az Érintett kérheti a személyes adatok elektronikus másolatát (pl. PDF, CSV).
A hozzáférési jog korlátozott, ha az mások jogait vagy üzleti titkokat sértene.
7.4. Helyesbítéshez való jog (GDPR 16. cikk)
Az Érintett jogosult arra, hogy kérje:
- pontatlan személyes adatai helyesbítését,
- hiányos adatai kiegészítését.
A helyesbítést a Szolgáltató haladéktalanul elvégzi, és erről minden olyan címzettet értesít, aki a hibás adatot korábban megkapta (kivéve, ha ez aránytalan erőfeszítést igényelne).
7.5. Törléshez való jog („elfeledtetéshez való jog”) – GDPR 17. cikk
Az Érintett kérheti személyes adatainak törlését, ha:
- 1. az adatkezelés célja megszűnt,
- 2. visszavonta a hozzájárulását, és nincs más jogalap,
- 3. tiltakozik a jogos érdek alapú kezelés ellen,
- 4. az adatkezelés jogellenes,
- 5. jogszabályi kötelezettség írja elő a törlést,
- 6. információs társadalommal összefüggő szolgáltatás esetén gyermek adatairól
van szó.
A törlés megtagadható, ha az adatkezelés:
- jogi kötelezettség teljesítéséhez szükséges (számlázási adatok),
- jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges,
- könyvviteli vagy adózási kötelezettség miatt nem törölhető.
A törlési kérelmek teljesítésekor a Szolgáltató:
- törli a felhasználói fiókot (ha van),
- törli a marketing-rendszerekben tárolt adatokat (Klaviyo stb.),
- törli a Shopify-ban tárolt profiladatokat,
- anonimizálja a tranzakciókat (jogszabályi megőrzés mellett).
7.6. Korlátozáshoz való jog (GDPR 18. cikk)
Az Érintett kérheti az adatkezelés korlátozását, ha:
- vitatja a személyes adatok pontosságát,
- az adatkezelés jogellenes, és ellenzi a törlést,
- a Szolgáltatónak már nincs szüksége az adatokra, de az Érintett igényt tart rájuk jogi igény előterjesztéséhez,
- az Érintett tiltakozott a jogos érdek alapú adatkezelés ellen (ellenőrzési időszak alatt).
A korlátozás alatt az adatok:
- nem törölhetők,
- nem dolgozhatók fel,
- csak tárolhatók, kivéve:
- az érintett hozzájárulásával,
- jogi igények érvényesítésére,
- más személy védelme érdekében,
- fontos közérdekből.
7.7. Adathordozhatósághoz való jog (GDPR 20. cikk)
Az Érintett jogosult azokat az adatokat:
- amelyeket ő bocsátott a Szolgáltató rendelkezésére,
- amelyek kezelésének jogalapja hozzájárulás vagy szerződés,
- és amelyek automatizált módon kerülnek kezelésre, strukturált, széles körben használt, géppel olvasható formátumban (pl. CSV, JSON) megkapni.
Az Érintett kérheti az adatok közvetlen továbbítását is egyik szolgáltatótól a másikhoz, ha ez technikailag megvalósítható.
7.8. Tiltakozáshoz való jog (GDPR 21. cikk)
Az Érintett bármikor jogosult tiltakozni személyes adatainak kezelése ellen, ha az:
- jogos érdeken alapul, vagy
- közvetlen üzletszerzés (direct marketing) célját szolgálja.
A tiltakozás következménye:
- a Szolgáltató a személyes adatokat nem kezelheti tovább,
- kivéve, ha bizonyítja, hogy az adatkezelést kényszerítő erejű jogos érdek indokolja.
Direct marketing esetén (pl. hírlevél): A tiltakozás automatikusan azonnali törlést eredményez a marketing adatbázisból.
7.9. Automatizált döntéshozatal és profilalkotás (GDPR 22. cikk)
A Szolgáltató nem végez olyan automatizált döntéshozatalt, amely az Érintettre nézve joghatással járna vagy őt hasonlóan jelentős mértékben érintené, és nem alkalmaz olyan profilalkotást, amely az Érintettre nézve jelentős hatással járna.
Marketingtevékenysége során a Szolgáltató bizonyos esetekben profilalkotást végez (így különösen Klaviyo és Meta Ads szegmentáció útján) abból a célból, hogy az Érintett érdeklődésének megfelelő ajánlatok jelenjenek meg számára. Ez a fajta marketingcélú szegmentáció nem minősül a GDPR 22. cikke szerinti tiltott automatizált döntéshozatalnak, mert:
- nem jár jelentős joghatással,
- nem érinti az Érintett jogi státuszát,
- csupán hirdetési célzásra szolgál.
7.10. Az érintetti jogok gyakorlásának módja
Az érintett a jelen Tájékoztatóban meghatározott jogait írásban gyakorolhatja elektronikus levél, postai levél vagy a Weboldalon elérhető kapcsolattartási felület útján.
Az Adatkezelő az érintetti kérelmeket indokolatlan késedelem nélkül, de legkésőbb a GDPR 12. cikk (3) bekezdésében meghatározott határidőn belül bírálja el és válaszolja meg.
7.11. Panaszjog, bírósághoz fordulás joga
7.11.1. Felügyeleti hatósághoz fordulás
A GDPR 77. cikk (1) bekezdése alapján az Érintett jogosult panasszal élni a szokásos tartózkodási helye, munkahelye, vagy a feltételezett jogsértés helye szerinti tagállami felügyeleti hatóságnál. Az egyes tagállamok felügyeleti hatóságainak elérhetősége az Európai Adatvédelmi Testület (EDPB) honlapján érhető el.
Magyarországi Érintettek — illetve bármely más Érintett, aki a magyar felügyeleti hatósághoz kíván fordulni — panaszukkal az alábbi hatósághoz fordulhatnak:
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) H-1055 Budapest, Falk Miksa utca 9--11. Telefon: +36 1 391 1400 E-mail: ugyfelszolgalat@naih.hu Web: www.naih.hu
7.11.2. Bírósághoz fordulás
Az Érintett jogosult bírósághoz fordulni:
- a Szolgáltató székhelye szerinti törvényszéknél, vagy
- az Érintett lakóhelye / tartózkodási helye szerint illetékes törvényszéknél
8. Adatbiztonsági intézkedések (Technical and Organizational Measures – TOM)
8.1. Az adatbiztonság általános elvei (GDPR 32. cikk)
A Szolgáltató megfelelő technikai és szervezési intézkedéseket alkalmaz, hogy a kezelt személyes adatok:
- bizalmassága (confidentiality)
- sértetlensége (integrity)
- rendelkezésre állása (availability)
- hitelessége (authenticity) folyamatosan biztosított legyen.
Az alkalmazott intézkedések meghatározásakor a Szolgáltató figyelembe veszi:
- az adatkezelés jellegét, terjedelmét, körülményeit és célját,
- az érintettek jogaira és szabadságaira jelentett kockázat mértékét,
- a technológia állását és költségeit,
- a legjobb elérhető iparági gyakorlatot.
8.2. Technikai adatbiztonsági intézkedések
A Szolgáltató és a vele szerződött adatfeldolgozók több szinten biztosítják a technikai védelmet.
8.2.1. Adattitkosítás
Adattovábbítás titkosítása
- HTTPS / TLS 1.2 vagy újabb protokollok
- Adatkommunikáció titkosítása Shopify, Stripe, Klaviyo, Meta, Google és
TikTok rendszerek felé Adattárolás titkosítása
- szerveroldali AES-256 titkosítás
- tokenizált bankkártyaadatok (Stripe)
- hash-elt e-mail címek marketing célra (SHA-256 vagy azzal egyenértékű)
A Szolgáltató soha nem tárol bankkártyaadatot – a fizetési tranzakciókat kizárólag a Stripe kezeli PCI-DSS tanúsítással.
8.2.2. Pseudonimizálás és anonimizálás
Marketing és analitikai rendszerekben alkalmazott gyakorlat:
- hash-elt e-mail cím remarketing célra
- IP-cím anonimizálás Google Analytics-ben
- tokenizált felhasználói azonosítók
A pseudonimizálás minimalizálja a profilazonosítás kockázatát.
8.2.3. Hozzáférés-védelem és jogosultságkezelés
A Szolgáltató:
- role-based access control (RBAC) rendszert alkalmaz
- csak azoknak ad hozzáférést, akiknek a munkavégzéshez feltétlenül szükséges
- többlépcsős hitelesítést (MFA) ír elő
Minden hozzáférési jogosultság:
- rendszeresen felülvizsgálatra kerül,
- megszűnt munkaviszony esetén azonnal törlődik,
- naplózásra kerül.
8.2.4. Rendszer- és infrastruktúravédelem
A Szolgáltató iparági szabványoknak megfelelő:
- tűzfalakat,
- behatolás-megelőző rendszereket (IPS),
- DDoS-védelmet (Cloudflare / Shopify),
- verziókövetési és frissítési politikákat
- folyamatos sérülékenység-monitoringot alkalmaz.
A tárhelyszolgáltatás és a szerverek:
- ISO 27001 vagy SOC2 tanúsítással rendelkeznek,
- ellenőrzött adatközpontokban helyezkednek el,
- fizikai védelmi rendszereket alkalmaznak (24/7 őrzés, beléptetés, kamerák).
8.2.5. Biztonsági mentések és helyreállítás
A Szolgáltató biztosítja:
- automatizált napi és heti adatmentések készítését,
- verziózott backup tárolást,
- szerveroldali redundanciát,
- földrajzilag elkülönített adatközpontok használatát,
- szolgáltatáskimaradások esetén gyors helyreállítási eljárást (disaster recovery plan).
A backupok külön titkosítás alatt állnak.
8.2.6. Naplózás, monitorozás és auditálás
A Szolgáltató és adatfeldolgozó partnerei:
- folyamatos rendszerlogolást végeznek,
- naplózzák az admin-hozzáféréseket,
- archiválják az eseménynaplókat,
- rendszeres belső és külső auditokat végeznek (Shopify, Stripe, Klaviyo:
SOC2).
A biztonsági naplókat meghatározott ideig, tipikusan 12–24 hónapig megőrzik.
8.3. Szervezési és adminisztratív adatbiztonsági intézkedések
A Szolgáltató a technikai intézkedéseken túl szervezeti szintű szabályozást is alkalmaz.
8.3.1. Adatkezelési és adatbiztonsági szabályzat
A Szolgáltató belső szabályzatai tartalmazzák:
- az adatkezelési folyamatokat,
- adatvédelmi felelősségek meghatározását,
- incidenskezelési eljárásokat,
- dokumentum- és iratkezelési szabályokat,
- adatmegőrzési időtartamokat.
8.3.2. Munkavállalói oktatás és titoktartás
A Szolgáltató biztosítja:
- éves adatvédelmi oktatást,
- adatszivárgási és phishing-képzéseket,
- titoktartási nyilatkozatok aláíratását,
- adatbiztonsági eljárások ismertetését.
Minden munkavállaló köteles az adatvédelmi előírásokat betartani.
8.3.3. Adatfeldolgozói és szerződéses garanciák
A Szolgáltató csak olyan adatfeldolgozókkal szerződik, amelyek:
- írásbeli adatfeldolgozói szerződéssel rendelkeznek (GDPR 28. cikk),
- igazoltan GDPR-megfelelők,
- a 4. fejezetben meghatározott garanciák (elsődlegesen az EU–US
Adatvédelmi Keretrendszer, ennek hiányában SCC) alapján teljesítik a harmadik országbeli adattovábbítást,
- megfelelő biztonsági garanciákat nyújtanak.
Minden adatfeldolgozó teljesíti a következőket:
- adatbiztonsági kötelezettségek,
- biztonsági események bejelentése,
- együttműködés az érintetti kérelmek kezelésében,
- auditálhatóság biztosítása.
8.4. Adatvédelmi incidenskezelés (Data Breach Response)
Az adatvédelmi incidensek megelőzése és kezelése érdekében a Szolgáltató:
- 1. dedikált incidenskezelési protokollt alkalmaz,
- 2. vizsgálati csoportot jelöl ki a helyzet felmérésére,
- 3. naplózza az incidenst és annak körülményeit,
- 4. meghatározza a bekövetkezett kárt és kockázatot,
- 5. intézkedik az esemény megszüntetésére.
Hatósági bejelentési kötelezettség:
A Szolgáltató a NAIH felé 72 órán belül bejelenti az adatvédelmi incidenst, ha az:
- az Érintettek jogaira vagy szabadságára nézve kockázattal jár.
Érintett értesítése:
Az Érintett akkor kerül tájékoztatásra, ha:
- az incidens magas kockázattal jár számára.
A tájékoztatás tartalmazza:
- az incidens természetét,
- a bekövetkezés időpontját,
- az érintett adatokat,
- a lehetséges következményeket,
- a megtett intézkedéseket,
- az elérhető további lépéseket.
8.5. Minősítési és megfelelőségi tanúsítványok
A Szolgáltató partnerei a következő tanúsítványokkal rendelkezhetnek:
- ISO 27001 (Shopify, Google, Klaviyo)
- SOC 2 Type II (Stripe, Shopify, Klaviyo)
- PCI-DSS (Stripe – fizetési folyamat)
- ISO/IEC 27701 – adatvédelmi kiterjesztés (bizonyos szolgáltatók)
Ezek garantálják az iparági szintű biztonsági normák betartását.
8.6. Folyamatos adatbiztonsági fejlesztés
A Szolgáltató rendszeresen felülvizsgálja:
- a technológiai változásokat,
- új biztonsági fenyegetéseket,
- a szolgáltatói lánc biztonságát (Shopify, Stripe, Klaviyo stb.),
- az EDPB és NAIH ajánlásokat,
- a nemzetközi adattovábbításra vonatkozó, 4. fejezetben ismertetett garanciák
(DPF, SCC, TIA) aktuális jogi státuszát.
Szükség esetén további védelmi intézkedéseket vezet be.
8.7. Hatásvizsgálat
Az Adatkezelő a GDPR 35. cikke szerint elvégzi az adatvédelmi hatásvizsgálatot az adatkezelés tervezésekor, ha az — különösen új, digitális szolgáltatások bevezetése esetén — magas kockázatot jelenthet az Érintettek alapvető jogaira és szabadságaira. Az adatvédelmi hatásvizsgálat eredményéről és szükség szerinti enyhítő intézkedésekről a vonatkozó szabályok szerint előzetesen konzultál a felügyeleti hatósággal.
9. Adatmegőrzési idők és törlési szabályok
9.1. Az adatmegőrzési idők általános elvei
A Szolgáltató a személyes adatokat csak a szükséges ideig, az adatkezelés céljához kapcsolódóan kezeli, figyelembe véve:
- a GDPR 5. cikk (1) e) pontját („korlátozott tárolhatóság elve”),
- a számviteli és adójogi megőrzési kötelezettségeket (Számv. tv. 169. §),
- az e-kereskedelmi jogszabályokból eredő kötelezettségeket,
- az esetlegesen fennálló jogi igényeket,
- a vásárlói szerződések teljesítésének idejét.
A jogi igények előterjesztése, érvényesítése, illetve védelme érdekében szükséges adatkezelés esetén az adatkezelés időtartama az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart. Ez a szabály a jelen fejezetben és a Tájékoztató egyéb pontjaiban meghatározott valamennyi megőrzési időre kiegészítő jelleggel irányadó, amennyiben az adott adatkör tekintetében jogvita vagy jogi igény merül fel.
A megőrzési idők lejárta után:
- az adatok törlésre kerülnek, vagy
- ha törlés jogszabály miatt nem lehetséges → visszafordíthatatlan anonimizálás történik.
9.2. Konkrét adatmegőrzési idők adattípusonként
Az alábbi táblázat a Szolgáltató által kezelt adatcsoportok megőrzési idejét határozza meg.
9.2.1. Vásárlási és szerződéses adatok
| Adattípus | Megőrzési idő | Jogalap / Megjegyzés |
|---|---|---|
| Rendelés metaadatai | 5 év | Jogos érdek, az Érintettre alkalmazandó nemzeti jog szerinti elévülési időre tekintettel (lásd 1.3. és 2.2. pont); magyarországi Érintettek esetében a Ptk. 6:22. §-a szerinti 5 éves elévülési idő. |
| Szállítási adatok | teljesítés + 1 év | lásd 2.2. pont |
| Számlaadatok | 8 év | Számv. tv. 169. §; lásd 2.3. pont |
| Előfizetéses tranzakciók számviteli/könyvelési bizonylatai (Stripe Subscriptions) | 8 év | Számviteli törvény szerinti kötelezettség (Számv. tv. 169. §). Ez a sor kizárólag az előfizetéshez kapcsolódó számviteli bizonylatokra vonatkozik; az előfizetés-kezelési (fiók-, státusz-) adatok eltérő, rövidebb megőrzési idejét a 2.4. pont határozza meg. |
| Szerződés teljesítéséhez kapcsolódó adatok | szerződés teljesítéséig + 5 év | Jogos érdek, az Érintettre alkalmazandó nemzeti jog szerinti elévülési időre tekintettel. |
A fenti adatokat a Szolgáltató nem törölheti korábban, még akkor sem, ha az Érintett törlést kér.
9.2.2. Felhasználói fiók adatai
| Adattípus | Megőrzési idő | Megjegyzés |
|---|---|---|
| Felhasználói fiók (Shopify account) | a fiók törléséig | Érintett kérésére törölhető. |
| Inaktív fiókok | 24 hónap tétlenség után törlés vagy anonimizálás | A Szolgáltató indokolt érdeke alapján. |
9.2.3. Hírlevél-feliratkozás, marketingadatok
| Adattípus | Megőrzési idő | Jogalap / Megjegyzés |
|---|---|---|
| Hírlevél-feliratkozók e-mail címe | a hozzájárulás visszavonásáig | GDPR 6. cikk (1) bekezdés a) pont |
| Hozzájárulás-igazoló naplózási adatok (a hozzájárulás megadásának ténye, időpontja, forrása) | a hozzájárulás visszavonásától számított 5 év | GDPR 6. cikk (1) bekezdés f) pont – jogos érdek (polgári jogi igények érvényesítése és védelme) |
| Leiratkozott e-mail címek „suppression list”-ben | 24 hónap | annak bizonyítására, hogy nem küldünk több marketingüzenetet |
| Marketinginterakciók (Klaviyo: megnyitás, kattintás) | 24 hónap | iparági gyakorlat, statisztika |
| Remarketing listák hash-elt azonosítói | 180–540 nap | Meta / Google Ads szabályok |
9.2.4. Ügyfélszolgálati adatok
| Adattípus | Megőrzési idő | Megjegyzés |
|---|---|---|
| Ügyfélszolgálati levelezés | 12 hónap | panasz, minőségbiztosítás |
| Reklamációs dokumentáció (a panaszról felvett jegyzőkönyv, az írásbeli panasz és az érdemi válasz) | a panasz elutasításától, illetve az érdemi válasz megküldésétől számított 3 év (Fgytv. 17/A. § (7) bekezdés); egyéb reklamációs és ügyfélszolgálati dokumentáció: 5 év | Fgytv. 17/A. § (7) bekezdése (jegyzőkönyv, írásbeli panasz, érdemi válasz: 3 év, hatósági bemutatási kötelezettséggel); egyéb reklamációs és ügyfélszolgálati iratok: 5 év. Jogi igények esetén az adatkezelés az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart. |
| Minőségi panaszok és kapcsolódó dokumentumok | 5 év | A 72 órás SLA-hoz kapcsolódó vizsgálatok archiválása. Jogi igények esetén az adatkezelés az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart. |
9.2.5. Élelmiszer-biztonsági és visszahívási adatok
| Adattípus | Megőrzési idő | Megjegyzés |
|---|---|---|
| Tételszám-kezelés, gyártói visszakövethetőségi adatok | 5 év | Élelmiszeripari szabályozás |
| Visszahívási értesítések | 5 év | Hatósági megfelelőség |
| Kártalanítási adatok | 5 év | Polgári jogi igényérvényesítés |
9.2.6. Cookie-k és online azonosítók
Az egyes cookie-kategóriák irányadó megőrzési idejét az 5.4. pont (Cookie-megőrzési idő) tartalmazza; a cookie-nkénti pontos értékeket a CookieBot automatikus havi vizsgálattal frissített, a Weboldalon elérhető Cookie-lista határozza meg.
A cookie-k törölhetők manuálisan vagy a hozzájárulás visszavonásával.
9.2.7. Logadatok és naplófájlok
| Adattípus | Megőrzési idő | Megjegyzés |
|---|---|---|
| Rendszernaplók | 12–24 hónap | biztonsági okok |
| Admin-hozzáférések naplói | 12 hónap | audit cél |
| Incidensnaplók | 5 év | GDPR bejelentési kötelezettség miatt |
9.2.8. Vásárlói értékelésekhez kapcsolódó adatok
| Adattípus | Megőrzési idő | Jogalap / Megjegyzés |
|---|---|---|
| Ügyfél-elégedettségi/értékelésre felkérő üzenet adatai (reklámtartalom nélkül) | a kiküldéstől számított 12 hónap | GDPR 6. cikk (1) bekezdés f) pont – jogos érdek (ÁSZF 15.3.1.) |
| Ösztönzőt (kupon, hűségpont, kedvezmény) tartalmazó értékelésre felkérő üzenet és a hozzájárulás adatai | a hozzájárulás visszavonásáig; a hozzájárulás-igazoló naplózási adat a visszavonástól számított 5 évig | GDPR 6. cikk (1) bekezdés a) pont; Grt. 6. § (ÁSZF 15.7.4.) |
| Közzétett vásárlói értékelés és felhasználói tartalom (UGC) — a hűségpontos fotó/videó-feltöltés kivételével | a hozzájárulás visszavonásáig, illetve a törlési kérelemig; a nyilvános megjelenítés megszüntetését követően a bizonyításhoz szükséges naplóadat a megszüntetéstől számított 5 évig | Az Érintett hozzájárulása; jogi igény esetén a Szolgáltató jogos érdeke a bizonyítási cél alapján |
| Tartalom-feltöltés hűségpontokért (fotó/videó) | a hozzájárulás visszavonásáig, illetve — visszavonás hiányában — a feltöltéstől számított legfeljebb 3 évig | GDPR 6. cikk (1) bekezdés a) pont; lásd 2.13. pont |
9.3. A megőrzési idők lejárta utáni teendők
A megőrzési idő leteltével a Szolgáltató:
- 1. törli az érintett személyes adatot, vagy
- 2. visszafordíthatatlanul anonimizálja, ha jogszabály a tárolást előírja, de
személyes jelleg nem szükséges.
Az anonimizálás:
- hash-elés,
- aggregált statisztikai adat létrehozása,
- visszafejthetetlen adatfeldolgozás.
9.4. A törlési kérelmek teljesítése
Az Érintett törlési kérelme alapján a Szolgáltató:
- a fiókot törli vagy anonimizálja,
- a marketingrendszerekből eltávolítja az adatokat,
- a cookie-kat törli vagy inaktiválja,
- a partneradatfeldolgozóknál is kezdeményezi a törlést (Shopify, Klaviyo, Meta stb.).
Nem törölhetők:
- számlaadatok,
- tranzakciók könyvviteli adatai,
- jogi igények megőrzéséhez szükséges adatok.
9.5. Jogszabályi és elszámoltathatósági kötelezettség
A Szolgáltató az adatmegőrzési rendet:
- évente felülvizsgálja,
- auditok során dokumentálja,
- módosítás esetén frissíti az Adatkezelési Tájékoztatót.
Az elszámoltathatóság elve szerint a Szolgáltató köteles:
- bizonyítani a megfelelő megőrzési idők alkalmazását,
- igazolni a törlések megtörténtét,
- naprakészen tartani az adatkezelési nyilvántartást.
10. Címzettek, adatfeldolgozók és adattovábbítások
10.1. Bevezető rendelkezések
A Szolgáltató az adatkezelési tevékenysége során kizárólag olyan adatfeldolgozókat és adatátvevőket vesz igénybe, amelyek:
- megfelelnek a GDPR 28. és 46. cikkeinek,
- vállalják az adatfeldolgozói kötelezettségeket,
- megfelelő technikai és szervezési intézkedésekkel (TOM) rendelkeznek,
- írásbeli adatfeldolgozói szerződést kötnek,
- harmadik országba történő adattovábbítás esetén a 4. fejezetben
meghatározott garanciákat (elsődlegesen az EU–US Adatvédelmi Keretrendszer, ennek hiányában SCC és TIA) biztosítják, kiegészítő technikai garanciákkal.
10.2. Adatfeldolgozók részletes listája
Az alábbi lista a BodyFact működéséhez szükséges adatfeldolgozókat, azok szerepkörét, a kezelt adattípusokat és a GDPR-megfelelési garanciákat tartalmazza.
A Szolgáltató a GDPR 28. cikke alapján csak olyan adatfeldolgozókkal szerződik, amelyek írásban vállalják a GDPR szerinti kötelezettségeket. A következő pontok bemutatják a főbb funkciókörökbe tartozó adatfeldolgozókat, illetve az általuk kezelt adatok fő csoportjait és a jogi megfelelőségük garanciáit.
10.2.1. Shopify Inc.
Szerep: webshop rendszerüzemeltetés (data processor & controller / mixed)
Ország: Kanada + USA
Harmadik ország: igen
Garanciák: lásd 4.3.1. pont (elsődlegesen DPF, szükség esetén SCC), kiegészítve
ISO 27001 és SOC2 tanúsítvánnyal
Kezelt adatok:
- név, e-mail cím, telefonszám
- szállítási cím
- rendelési adatok, kosáradatok
- IP cím, eszközinformációk
- fiókadatok, bejelentkezési adatok
Megjegyzés: Kanada a vonatkozó adatkezelés tekintetében EU-adekvát országnak
minősül; az Egyesült Államokban végzett részszolgáltatások esetében a Shopify a 4.3.1. pontban ismertetett mechanizmust (elsődlegesen DPF, szükség esetén SCC) alkalmazza.
10.2.2. Stripe Inc.
Szerep: fizetési szolgáltató, előfizetés-kezelés
Ország: USA
Harmadik ország: igen
Garanciák: lásd 4.3.2. pont (elsődlegesen DPF), kiegészítve PCI-DSS Level 1
tanúsítvánnyal
Kezelt adatok:
- tranzakciós metaadatok
- tokenizált kártyaadat (a BodyFact nem fér hozzá)
- számlázási adatok
- előfizetés státusza, díjterhelés
- IP cím, eszközinformáció
10.2.3. PayPal (Europe) S.à r.l. et Cie, S.C.A.
Szerep: fizetési szolgáltatás nyújtása PayPal fizetési mód választása esetén (önálló
adatkezelő a fizetési tranzakció feldolgozása, a csalásmegelőzés és a jogszabályi megfelelés körében – ld. 4.3.7. pont)
Ország: Luxemburg (EU); csoporton belüli adatáramlás az Egyesült Államokba
(PayPal, Inc.) Harmadik ország: igen, a PayPal-csoporton belüli, EGT-n kívüli adatáramlás miatt
Garanciák: amennyiben a személyes adatoknak az Európai Gazdasági Térségen
kívüli országba történő továbbítására kerül sor, az adattovábbítás a GDPR V. fejezetében meghatározott, az adott adattovábbításra ténylegesen alkalmazandó megfelelő garanciák alapján történik, így különösen – amennyiben alkalmazandó – az Európai Bizottság által elfogadott standard adatvédelmi kikötések (SCC-k) alapján, a szükséges kiegészítő intézkedések és az adattovábbítás kockázatértékelése, ideértve az adattovábbítási hatásvizsgálatot (Transfer Impact Assessment, TIA), figyelembevételével.
Kezelt adatok:
- név
- e-mail cím
- a tranzakcióhoz szükséges számlázási/szállítási cím
- megrendelés azonosítója, összege
- PayPal tranzakciós azonosító
- amennyiben a Vásárló PayPal-fiókkal rendelkezik: a PayPal-fiókhoz kapcsolódóan, a Vásárló és a PayPal közötti önálló jogviszony alapján kezelt adatok
10.2.4. Klaviyo Inc.
Szerep: e-mail marketing, hírlevél, automatizáció
Ország: USA
Garanciák: lásd 4.3.3. pont (elsődlegesen DPF), kiegészítve AES-256 titkosítással és SOC2 tanúsítvánnyal
Kezelt adatok:
- név, e-mail cím
- vásárlási előzmények (ha szinkronizált)
- kampányinterakciók (megnyitás, kattintás)
- preferenciák, érdeklődési körök (profilmezők)
- hash-elt e-mail remarketing célból
10.2.5. Meta Platforms Inc. (Facebook/Instagram)
Szerep: marketing és remarketing
Ország: USA
Garanciák: lásd 4.3.4. pont (elsődlegesen DPF), kiegészítve Controller Terms-szel; a közös adatkezelésre lásd a 3.2. pontot
Kezelt adatok:
- Pixel eseményadatok (pageview, purchase)
- hash-elt e-mail (custom audience)
- cookie, online azonosító
- remarketing listák
Megjegyzés: Bizonyos esetekben közös adatkezelés áll fenn (Joint Controllership).
10.2.6. Google LLC
Szerep: analitika + hirdetés + remarketing
Ország: USA
Garanciák: lásd 4.3.5. pont (elsődlegesen DPF), kiegészítve IP-anonimizálással
Kezelt adatok:
- cookie-k
- IP cím (anonimizált)
- eseményadatok (GA4)
- remarketing azonosítók (Ads)
10.2.7. TikTok Inc.
Szerep: remarketing
Ország: USA / Szingapúr
Garanciák: lásd 4.3.6. pont (SCC + TIA; a DPF jelenleg nem alkalmazandó)
Kezelt adatok:
- Pixel eseményadatok
- cookie-k
- marketinginterakciók
10.2.8. Cloudflare, Inc.
Szerep: biztonsági infrastruktúra, CDN, DDoS védelem
Ország: USA + világszerte
Garanciák: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti megfelelőségi határozat, tekintettel arra, hogy a Cloudflare, Inc. érvényes DPF-tanúsítvánnyal rendelkezik (a Cloudflare Data Processing Addendum, v6.4 szerint az e mechanizmus alapján történő adattovábbítás nem minősül korlátozott adattovábbításnak); amennyiben a tanúsítás megszűnne vagy érvénytelenné válna, az adattovábbítás a Cloudflare DPA szerinti alternatív mechanizmusra, elsődlegesen SCC-re és szükség esetén kiegészítő intézkedésekre épül. Kiegészítő garancia: ISO 27001 tanúsítvány.
Kezelt adatok:
- IP cím
- böngészőazonosító
- forgalomtechnikai adatok
Cloudflare csak szükséges adatot kezel, marketingcélra nem használja fel.
10.2.9. CookieBot (Cybot A/S)
Szerep: cookie hozzájárulás-kezelés
Ország: Dánia (EU)
Garanciák: EU szolgáltató, SCC nem szükséges
Kezelt adatok:
- hozzájárulási állapot
- IP cím (anonimizált)
- cookie-beállítások
- consent ID
- banner verziószám
10.2.10. Refersion, Inc.
Szerep: affiliate-program kezelése, jutalékkövetés
Ország: USA
Harmadik ország: igen
Garanciák: SCC + TIA (lásd 2.8. pont)
Kezelt adatok:
- affiliate partner neve, e-mail címe
- affiliate azonosító
- jutalékadatok, generált forgalom
- kifizetési adatok (bankszámlaszám vagy PayPal)
10.2.11. Yotpo Ltd.
Szerep: hűségpont-rendszer, vásárlói értékelések és felhasználói tartalom (UGC)
Ország: Izrael (székhely); feldolgozás emellett az Amerikai Egyesült Államokban, az Egyesült Királyságban és az Európai Unióban is történhet. Harmadik ország: igen
Garanciák: az Izraelbe történő adattovábbítás az Európai Bizottság Izraelre vonatkozó megfelelőségi határozata alapján, az Egyesült Királyságba történő adattovábbítás az EU–UK megfelelőségi határozat alapján, az Amerikai Egyesült Államokba történő adattovábbítás esetén SCC alapján történik (lásd 2.8. pont). EU-s GDPR-képviselő: SMSBump Ltd. (Bulgária).
Kezelt adatok:
- hűségpont-adatok
- vásárlói értékelések szövege
- feltöltött fénykép/videó tartalom (UGC), a 2.13. pontban részletezett jogosultsági és marketinghozzájárulási nyilatkozatokkal együtt
10.2.12. Futárszolgálatok (GLS, DHL, DPD, MPL stb.)
Szerep: csomagszállítás
Ország: EU
Garanciák: adatfeldolgozói szerződés
Kezelt adatok:
- név
- cím
- telefonszám
- csomagazonosító
10.2.13. Könyvelő / adótanácsadó / számviteli partner
Szerep: jogszabályi kötelezettségek teljesítése
Ország: Magyarország / EU
Garanciák: adatfeldolgozói szerződés
Kezelt adatok:
- számlaadatok
- könyvelési dokumentumok
- tranzakciós adatok
10.2.14. Hatóságok és bíróságok
Szerep: jogszabályon alapuló adattovábbítás
Kezelt adatok:
- számlaadatok
- tranzakciós adatok
- panaszkezelési iratok
- jogi eljáráshoz szükséges adatok
Ezek az adattovábbítások nem igényelnek hozzájárulást (GDPR 6. cikk (1) bekezdés c) pont – jogi kötelezettség teljesítése, illetve indokolt esetben f) pont – jogos érdek, pl. jogi igény érvényesítése).
Egyéb adatátadások: kizárólag jogszabályi kötelezettség fennállása esetén (így különösen a Szolgáltató székhelye szerinti hatóságok, pl. NAV, NAIH, indokolt esetben más tagállami illetékes hatóság felé) történik adatátadás, mely mindig GDPR 6. cikk (1) c) pont szerinti jogalapon, illetve a vonatkozó hatósági eljárás keretében valósul meg.
10.3. Harmadik országba irányuló adattovábbítás és megfelelési garanciák összefoglalása
A következő szolgáltatók esetén történik EU-n kívülre irányuló adattovábbítás:
| Szolgáltató | Ország | Garancia |
|---|---|---|
| Shopify Inc. | Kanada/USA | lásd 4.3.1. pont |
| Stripe Inc. | USA | lásd 4.3.2. pont |
| Klaviyo Inc. | USA | lásd 4.3.3. pont |
| Meta Platforms | USA | lásd 4.3.4. pont |
| Google LLC | USA | lásd 4.3.5. pont |
| TikTok | USA / Szingapúr | lásd 4.3.6. pont |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. / PayPal, Inc. | Luxemburg (EU) / USA | lásd 4.3.7. pont |
| Cloudflare | USA | DPF (elsődlegesen); tanúsítás megszűnése esetén SCC — lásd 10.2.8. pont |
| Refersion, Inc. | USA | SCC + TIA (lásd 2.8. pont) |
| Yotpo Ltd. | Izrael / USA / UK / EU | megfelelőségi határozat (Izrael, UK) / SCC (USA) — lásd 2.8. pont |
Minden harmadik országbeli adattovábbítás megfelel a GDPR 46. cikkének.
11. Az Adatkezelő elérhetőségei
Kapcsolat, jogorvoslat
Szolgáltató: BODYFACT Kft.
Székhely és posta cím: 1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó – Magyarország
Ügyfélszolgálat e-mail: hello@bodyfact.eu
Adatvédelmi ügyek: privacy@bodyfact.eu
1. Introduction, Purpose and Legal Background
1.1. Purpose of the Privacy Policy
The purpose of this Privacy Policy (the “Privacy Policy”) is to provide detailed and transparent information on how BodyFact (the “Service Provider” or “Controller”) processes the personal data of Users, Customers and Subscribers in connection with the use of www.bodyfact.eu (and its subpages), purchases made in the Online Store, the use of subscription-based services, and activities related to marketing communications. The Privacy Policy specifies:
- the purposes and legal bases of the processing,
- the categories of data processed,
- the retention periods,
- the system of individual Processors and Data transfers,
- the safeguards applicable to international Data transfers,
- the operation of cookies and cookie management systems,
- the rights of Data Subjects and the manner in which such rights may be exercised.
The Controller is committed to transparent and GDPR-compliant processing of personal data and seeks to fully implement the principles of “privacy by design” and “privacy by default”.
1.2. Controller Details
| Item | Data |
|---|---|
| Company name | BODYFACT Kft. |
| Registered office | 1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó, HUNGARY |
| Company registration number | 01-09-454670 |
| Tax number | 33018346-2-41 |
| Telephone | +36300707860 |
| Data protection contact | privacy@bodyfact.eu |
| Customer service | hello@bodyfact.eu |
The Controller is not required to appoint a Data Protection Officer; however, a data protection officer responsible for internal control and compliance operates within the organisation.
1.3. Applicable Legislation
The Controller’s data processing activities are primarily governed by the following legislation applicable uniformly at EU level:
- GDPR — Regulation (EU) 2016/679 of the European Parliament and of the
Council
- the ePrivacy Directive (2002/58/EC) and its implementation in the Member State applicable according to the use of the service
- Chapter V of the GDPR — international Data transfers
Where applicable under local law, in addition to the above, the national laws of the Member State of the Data Subject’s habitual residence may also apply, in particular in the areas of consumer protection, electronic commerce and direct marketing. In the case of Data Subjects in Hungary, this includes in particular the following legislation:
- Hungarian Data Protection Act (Act CXII of 2011 on Informational Self-
Determination and Freedom of Information, “Infotv.”)
- Hungarian Electronic Commerce Act (Act CVIII of 2001 on Certain Issues of
Electronic Commerce and Information Society Services, “Elektronikus kereskedelmi törvény”)
- Hungarian Consumer Protection Act (Act CLV of 1997 on Consumer Protection,
“Fogyasztóvédelmi törvény”)
- Act C of 2003 on Electronic Communications
- Act XLVIII of 2008 (“Grt.”) — rules on marketing consents
1.4. Personal, Material and Territorial Scope of the Privacy Policy
Personal scope:
The Privacy Policy applies to all visitors, registered users, Customers, Subscribers of the Online Store and persons subscribed to marketing lists (hereinafter collectively referred to as the “Data Subject”).
Material scope:
It applies to all processing activities related to:
- online purchases,
- subscriptions,
- newsletters,
- marketing (Facebook, Google, TikTok advertising),
- customer service,
- the affiliate system,
- cookie management and web tracking tools.
Territorial scope:
The Privacy Policy applies to Data Subjects who use the Online Store operated by the Controller from within the territory of the European Union or the European Economic Area, where the conditions set out in Article 3 of the GDPR are met, irrespective of the Controller’s place of establishment. Specific provisions applicable to Data Subjects located outside the territory of the European Union/European Economic Area (including Switzerland) are set out in a separate section of this Privacy Policy. The principles governing Data transfers to third countries are described in Chapter 4.
1.5. Processing of Minors’ Personal Data
Purchases through the BodyFact Online Store are subject to legal capacity, meaning that the Customer must be a natural person who has reached the age of 18 and is of full legal age; the Customer declares this by finalising the order. Accordingly, BodyFact’s products and services are sold exclusively to persons of full legal age. The Service Provider does not carry out technical or document-based verification of the Customer’s age, nor is it legally required to do so. Where there are reasonable grounds to suspect that an order has been placed by a minor, the Service Provider is entitled to cancel the order, terminate the related processing of personal data, and/or request additional information from the Customer to verify their age. Processing activities related to the use of the Online Store, registration or subscription to the newsletter apply exclusively to Data Subjects who are of full legal age and have legal capacity; the Service Provider does not rely on a legal basis for processing the personal data of persons under the age of 18 and, upon becoming aware of such data, shall delete it without undue delay.
1.6. Principles of Data Processing
The Controller processes personal data in accordance with the principles set out in Article 5 of the GDPR:
- Lawfulness, fairness and transparency
- Purpose limitation
- Data minimisation
- Accuracy
- Storage limitation
- Integrity and confidentiality
- Accountability
Every processing activity has a legal basis, and Data Subjects are provided with comprehensive information.
Data are processed exclusively for specified purposes and, where the purpose changes, further processing is carried out only on the basis of a new legal basis or Consent.
Only data that are necessary are processed.
The Controller ensures that the data are accurate; where necessary, they may be amended at the request of the Data Subject.
Data are retained only for as long as necessary.
Appropriate technical and organisational measures protect the data (encryption, pseudonymisation, access logs, access-rights management).
The Controller is responsible for ensuring that processing complies with the GDPR at every stage and is able to demonstrate such compliance.
1.7. Updating and Amending the Privacy Policy
The Controller reserves the right to amend the Privacy Policy, in particular:
- in the event of changes in legislation,
- when introducing a new processing purpose,
- when engaging a new service provider.
Amendments shall take effect on the date of their publication on the Online Store. In the event of a material change, the Controller shall also notify the Data Subjects by e- mail. Where an amendment introduces a new processing purpose in respect of personal data collected previously, and the legal basis required for the new purpose is the Consent of the Data Subject, the Controller shall apply the amendment to the existing data only after the Data Subject has provided Consent for the new purpose or — where the new purpose is based on Legitimate interest — after the Data Subject has been provided with an opportunity to exercise the Right to object.
1.8. Data Security and Risk Management
In the course of processing activities, the Controller applies, in particular, the following security measures:
- HTTPS encryption,
- server-side encryption (AES-256),
- password hashing algorithms (bcrypt),
- access logging,
- access authorisation levels,
- regular security audits,
- as an organisational measure, written confidentiality obligations imposed on
employees who have access to personal data, as well as the “need-to-know” principle (access limited exclusively to the extent necessary for the performance of the relevant duties),
- the built-in security and fraud-prevention systems of Shopify and Stripe, as well
as PayPal where the Customer selects this payment method. BodyFact maintains a “data breach protocol” ensuring that the measures required under Articles 33–34 of the GDPR are taken in the event of a Personal data breach. Where a Personal data breach is likely to result in a high risk to the rights and freedoms of Data Subjects, the Controller shall also directly inform the Data Subjects in accordance with Article 34 of the GDPR.
2. Data Processing Purposes, Legal Bases, Categories of Data Processed and
Retention Periods
This chapter presents the individual data processing activities separately, by purpose, with the level of detail required under Articles 13 and 14 of the GDPR. The list covers all processing activities that occur in connection with the Online Store, the BodyFact brand, purchasing processes, subscriptions and marketing activities. Some processing activities are based on Performance of a contract (Article 6(1)(b) GDPR), others on a Legal obligation (Article 6(1)(c)), a Legitimate interest (Article 6(1)(f)), or explicit Consent (Article 6(1)(a)).
2.1. Use of the Online Store (Opening the Website)
Purpose:
Ensuring the technical operation of the Online Store and error-free provision of the service.
Data processed:
- IP address
- device type, operating system
- browser type
- timestamp
- page-view data
- essential cookies (session ID)
Legal basis:
Legitimate interest of the Controller – Article 6(1)(f) GDPR (provision of online services, information security)
Retention:
The Online Store may use cookies necessary for its operation (session identifiers). The exact name, purpose and retention period of each cookie are specified in the Cookie Policy (Cookie List) available on the Website. Server logs: 30 days
2.2. Purchase / Placing an Order (with and without Registration)
Purpose: The processing of the purchasing process, conclusion and performance of the
contract.
Data processed:
- name
- e-mail address
- billing address
- delivery address
- telephone number
- order data (order number, products, price)
- selected payment method
- transaction identifier of the selected payment service provider (Stripe or - if the
Customer selects this payment method - PayPal); the Service Provider does not store or have access to payment data (e.g. bank card or PayPal account data); such data are processed exclusively by the respective payment service provider
Legal basis:
Performance of a contract – Article 6(1)(b) GDPR The Customer is required to provide the data necessary for placing the order (billing data); if such data are not provided, the Service Provider cannot issue the invoice.
Retention:
Billing data: 8 years (Hungarian Accounting Act) Order metadata: 5 years (limitation period under the Hungarian Civil Code) Delivery data: performance of the contract + 1 year Where processing is necessary for the establishment, exercise or defence of legal claims, the processing period shall last until the proceedings have been finally concluded, but no longer than the applicable limitation period of the claim.
2.3. Invoicing and Accounting Legal Compliance
Purpose:
Issuing and retaining invoices as required by law.
Data processed:
- name
- billing address
- order data
- payment information (not bank card data!)
Legal basis:
Legal obligation – Article 6(1)(c) GDPR, Hungarian Accounting Act (Act C of 2000 on Accounting, “Számviteli törvény”), Section 169 The issuance of an invoice is a mandatory statutory requirement (pursuant to Section 169 of the Hungarian Accounting Act); therefore, the contract cannot be performed without the provision of the invoice data.
Retention:
8 years
2.4. Subscription Service
Purpose:
Managing the subscription, ensuring recurring payments and sending notifications.
Data processed:
- name
- e-mail address
- subscription type (monthly / quarterly)
- Stripe subscription ID
- order history
- status changes (suspension, modification, cancellation)
Legal basis:
Performance of a contract – Article 6(1)(b) GDPR
Retention:
2 years following termination of the subscription Where processing is necessary for the establishment, exercise or defence of legal claims, the processing period shall last until the proceedings have been finally concluded, but no longer than the applicable limitation period of the claim.
2.5. Newsletter Subscription and Sending Marketing E-mails
Purpose:
Marketing communications and sending offers and promotions to the Data Subject.
Data processed:
- name (optional)
- e-mail address
- date and time of subscription
- technical logs necessary to verify the subscription
- marketing preferences
- interactions relating to campaigns (openings, clicks) – pseudonymised
Legal basis:
Explicit Consent — Article 6(1)(a) GDPR. The detailed rules governing the obtaining of Consent and direct marketing communications apply under the law of the Member State of the Data Subject’s habitual residence (see Section 1.3); for Data Subjects in Hungary, this means in particular Section 6 of the Hungarian Advertising Act (Act XLVIII of 2008 on the Basic Requirements and Certain Restrictions of Economic Advertising Activities, “Grt.”).
Retention:
Data processed for the purpose of sending newsletters (name, e-mail address) are
processed until Consent is withdrawn (unsubscription or the Data Subject’s request for erasure or objection). Data evidencing the fact and time of granting Consent are retained for 5 years from withdrawal of Consent, having regard to the establishment, exercise and defence of civil-law claims.
2.6. Marketing and Remarketing Systems (Meta, Google, TikTok)
Purpose:
Displaying personalised advertisements on external platforms.
Data processed:
- e-mail address (in hashed form for creating custom audiences)
- IP address
- cookie identifiers
- device identifier
- event data collected by pixels (e.g. “Add to cart”, “Purchase”) — pseudonymised
Legal basis:
The placement and reading of cookies and device identifiers are based on the Data Subject’s prior Consent pursuant to the applicable Member State electronic communications/ePrivacy rules (see Section 1.3; for Data Subjects in Hungary, in particular Section 155 of the Hungarian Electronic Communications Act (Act C of 2003 on Electronic Communications, “Eht.”)). The subsequent processing of personal data — including the hashed e-mail address and event data collected by pixels — is based on the Data Subject’s explicit Consent under Article 6(1)(a) GDPR.
Retention:
Until the cookies expire (generally 90–180 days), or until withdrawal of Consent.
Special note:
The data are generally processed by Meta / Google on servers located outside the EU → see Chapter 6: International Data Transfers + SCCs. With regard to certain Meta and Google tools (e.g. Custom Audience, Customer Match), joint controllership (Article 26 GDPR) may exist at certain stages of the processing — see Chapter 3.
2.7. Loyalty Points System (Loyalty Program)
Purpose:
Crediting and redeeming points and managing point history.
Data processed:
- e-mail address
- point history
- purchase history
Legal basis:
Performance of a contract — Article 6(1)(b) GDPR. Registration for the loyalty points system is a voluntary step separate from the purchase, to which the Data Subject expressly joins by accepting the terms of the program; this separate acceptance constitutes the legal basis.
Retention:
Until deletion of the account
2.8. Affiliate Program (Refersion / Yotpo / Other)
Purpose:
Managing commissions payable to influencers and partners and campaign tracking.
Data processed:
- name
- e-mail address
- affiliate ID
- commission data
- number of generated sales
- payment data (bank account number or PayPal — if provided by the partner)
Legal basis:
Performance of a contract – Article 6(1)(b) GDPR
Retention:
5 years following termination of the contract (limitation period under the Hungarian Civil Code)
Special note:
Service providers used for affiliate-related data processing may process personal data in several countries:
- In the case of Refersion (United States), the Data transfer is based on the
Standard Contractual Clauses (SCCs) pursuant to Commission Decision (EU) 2021/914.
- In the case of Yotpo (primarily Israel, as well as the United States, United
Kingdom and European Union), Data transfers to Israel are based on the European Commission’s adequacy decision concerning Israel, according to which Israel is regarded as a third country providing an adequate level of protection for GDPR purposes, without separate safeguards (SCCs); Data transfers to the United Kingdom are based on the EU–UK adequacy decision, likewise by means of an adequacy decision; with regard to Data transfers to the United States, the service provider applies the Standard Contractual Clauses pursuant to Commission Decision (EU) 2021/914. For further information, see Chapter 6: International Data Transfers.
2.9. Customer Service, Statutory Warranty, Commercial Warranty and Consumer
Protection Complaints
Purpose:
Handling, investigating, documenting and fulfilling customer service enquiries, consumer complaints, and statutory warranty and commercial warranty claims. Under EU consumer protection legislation applicable to the sale of goods (Directive (EU) 2019/771 and its implementation in the Member States), the Customer has rights relating to conformity of the goods with the contract, including statutory warranty rights and — Where applicable under local law — product warranty rights. The existence and scope of mandatory or voluntary commercial warranty, as well as the procedural rules governing the handling of statutory warranty and commercial warranty claims, are determined by the national law applicable to the Data Subject. Where applicable under local law, in the case of Customers in Hungary, this means the following: dietary supplement products marketed by BODYFACT are not subject to mandatory statutory warranty under Hungarian law (the category of products subject to mandatory statutory warranty is defined in Annex 1 to Decree 10/2024 (VI. 28.) of the Minister of Justice (“10/2024. (VI. 28.) IM rendelet”)); BODYFACT provides a voluntary commercial warranty for certain non-food ancillary products, in particular shakers, pursuant to Section 6:171 of the Hungarian Civil Code (Act V of 2013 on the Civil Code, “Ptk.”), the duration and conditions of which, as well as the rights arising from the commercial warranty, are set out in the warranty certificate accompanying the product and in the warranty information published on the Website; in handling statutory warranty and commercial warranty claims, the Service Provider acts in accordance with the provisions of Decree 19/2014 (IV. 29.) of the Minister for National Economy (“19/2014. (IV. 29.) NGM rendelet”). The Service Provider shall draw up a record of any statutory warranty or commercial warranty claim reported by the Customer, which may include, in particular, the Customer’s name and contact details, the subject matter and consideration of the contract, the date of performance, a description of the reported defect, the claim asserted by the Customer, and the manner in which the claim is settled or the grounds for its rejection. Where the Service Provider takes possession of the product for the purpose of examination, it shall issue an acknowledgement of receipt, which may contain the data necessary to identify the Customer, the data necessary to identify the product, the date of receipt and the expected date of return of the product.
Data processed:
- name
- e-mail address
- telephone number (if provided)
- postal address or delivery address (if necessary for handling the matter)
- order number
- details of the purchased product
- date of purchase and performance
- content of the complaint, statutory warranty or commercial warranty claim
- description of the reported defect
- related documents and evidence (e.g. invoice, photograph, record, correspondence)
- customer service communications
- ticketing and case-handling data
Legal basis:
- Article 6(1)(b) GDPR – Performance of a contract and taking measures at the request of the Data Subject prior to entering into a contract
- Article 6(1)(c) GDPR – compliance with a Legal obligation applicable to the
Controller, in particular consumer protection, statutory warranty and commercial warranty obligations
Nature of the provision of data:
The provision of personal data is required partly for compliance with statutory obligations and partly for the investigation and handling of complaints, statutory warranty or commercial warranty claims. Without the necessary data, the investigation or fulfilment of the claim may become partially or entirely impossible.
Retention:
The record of the complaint, the written complaint and the substantive response to the complaint must be retained by the Service Provider for the period prescribed by the national consumer protection legislation applicable to the Data Subject and must be presented upon request by the competent supervisory authority. Where applicable under local law, for Customers in Hungary, this period is 3 years from the date of rejection of the complaint or the date on which the substantive response was sent, pursuant to Section 17/A(7) of the Hungarian Consumer Protection Act (Act CLV of 1997 on Consumer Protection, “Fgytv.”). Other documents and personal data relating to complaint handling and customer service, as well as statutory warranty and commercial warranty claims (in particular correspondence, attachments and other evidence), are retained by the Service Provider for 5 years from the closure of the complaint or the final settlement of the claim. Where any legislation prescribes a longer or shorter mandatory retention period, the Service Provider shall act in accordance with the provisions of such legislation. Where processing is necessary for the establishment, exercise or defence of legal claims, the processing period shall last until the proceedings have been finally concluded, but no longer than the applicable limitation period of the claim.
2.10. Quality Complaints + Food Recall
Purpose:
Investigating product safety and maintaining mandatory food safety records.
Data processed:
- name
- contact details
- order data
- batch number
- photographs requested for the investigation
- quality management notes
Legal basis:
Legal obligation (food safety requirements) – Article 6(1)(c) GDPR
Retention:
5 years (based on the traceability requirements of the RASFF system and the applicable EU food law)
2.11. Recording and Withdrawal of Consent (Consent Log)
The Service Provider records the fact and content of Consent given for the processing of personal data in an electronic register (the “consent log”). The register contains the date and time of Consent, the subject matter of the Consent (e.g. newsletter, remarketing cookie), and the source of the Consent (Website, pop-up window, form). The purpose of documenting Consent is to demonstrate legal compliance and ensure the exercise of Data Subject rights. The Data Subject may withdraw Consent at any time, without giving reasons and free of charge, by the following means:
- via the cookie management interface of the Website,
- by e-mail at privacy@bodyfact.eu,
- via the unsubscribe link included in newsletters.
Withdrawal of Consent does not affect the lawfulness of processing based on Consent before its withdrawal. At the request of the Data Subject, the Service Provider shall provide information within 30 days on when, how and for what purpose Consent was given and shall send, upon request, a certified copy of the relevant elements of the Consent register. The specific retention period of the Consent register is determined by the relevant processing purpose, as specified in the applicable section (for newsletter and marketing Consent, Section 2.5; for cookie Consent, Section 6.2).
2.12. Cookie Management and Cookie Identifiers
Purpose:
Ensuring the operation of the Online Store, analytics, marketing and management of user preferences. The detailed categories of cookies are set out in Section 5.2 (Categories of Cookies).
Data processed:
- IP address
- cookie identifier
- device data
- browsing events
- event logs generated by marketing pixels
Legal basis:
- necessary cookies: Legitimate interest of the Controller
- analytics / marketing cookies: Consent
Retention:
The exact retention periods of the individual cookie categories (necessary, preference, analytics, marketing) are specified in the Cookie Policy (Cookie List) available on the Website, which is continuously kept up to date through the CookieBot consent management platform.
2.13. Customer Reviews and Customer Satisfaction Enquiries
Purpose:
Following fulfilment of an order, inviting the Customer to submit a review by means of an automated electronic message (Section 15.3.1 of the Terms and Conditions), as well as processing personal data relating to customer reviews and user-generated content (UGC) published by the Customer.
Data processed:
- name (where the review is published, at the Customer’s choice, either full name or initials/nickname)
- e-mail address
- order/purchase identifier
- text and rating of the submitted review
- date and time the review invitation was sent
- in the case of an incentive-based enquiry: the fact, date and manner of granting
Consent
Legal basis:
Where the review invitation is sent exclusively for the purpose of conducting a customer satisfaction survey or requesting a customer review, does not contain any advertising elements, and does not constitute commercial advertising under the applicable national law (see Section 1.3; for Data Subjects in Hungary, in particular the Grt.), the legal basis for the processing relating to the review invitation is the Service Provider’s Legitimate interest (Article 6(1)(f) GDPR; Section 15.3.1 of the Terms and Conditions). Where the review invitation also contains an incentive as referred to in Section 2.13 of this Privacy Policy and Section 15.7 of the Terms and Conditions (in particular a coupon, loyalty points or discount), it may constitute commercial advertising under the applicable national law (in Hungary, for the purposes of the Grt.). In such cases, the message may be sent exclusively on the basis of the Data Subject’s prior, voluntary, specific, informed, explicit and unambiguous Consent (Article 6(1)(a) GDPR; for Data Subjects in Hungary, Section 6 of the Grt.; Section 15.7.4 of the Terms and Conditions). Even in the case of an enquiry sent on the basis of Legitimate interest and exclusively for customer satisfaction purposes, the Data Subject is provided with the possibility to unsubscribe and to exercise the Right to object under Article 21 GDPR; following unsubscription, the Service Provider shall not send the Customer any further messages of this nature. In the case of review invitations containing an incentive and based on Consent, the granting and withdrawal of Consent at any time and free of charge (unsubscription) shall take place in the same manner as the newsletter subscription and unsubscription mechanism described in Section 2.5 of this Privacy Policy.
Retention:
The Service Provider retains personal data relating to customer reviews and logging data used to demonstrate Consent only for as long as necessary, taking into account the purpose of the processing, applicable statutory obligations, the need to resolve any disputes, and consumer protection and accounting requirements. The specific retention periods mandatorily prescribed by law are summarised in Section 2.14 (Statutory Data Retention). Content Upload in Exchange for Loyalty Points (Photo/Video): In connection with the loyalty points system, the Customer is given the opportunity to upload a photograph or video of the purchased product in exchange for loyalty points credited by the Service Provider. The Customer’s explicit Consent is required for
Data processed: the uploaded photograph or video; the Customer’s statement
regarding their right to upload the content; the Customer’s Consent to marketing use; the fact, date and manner in which both statements were provided.
Legal basis: explicit Consent of the Data Subject — Article 6(1)(a) GDPR. The protection
of the image/portrait of third parties who may appear in the uploaded content is subject to the applicable national law (in particular rules concerning personality rights relating to a person’s image/portrait); responsibility for ensuring this rests with the uploading Customer, through acceptance of the following two separate declarations: “☐ I confirm that I am entitled to share the uploaded content — it is my own content, or, where another person is concerned, it was created/shared with that person’s knowledge and consent. If a third party raises an objection to its use, BODYFACT may remove the content at its own discretion, irrespective of the reported issue.” “☐ I consent to BODYFACT using the uploaded content for marketing purposes as follows. [More information: How we use the uploaded content]” The detailed information available through the “More information” link specifies the exact scope of use (Online Store and Website, organic social media platforms, paid online advertising), the right to edit the content, and the method of withdrawing Consent. If a third party affected by the content — whether the uploading Customer or another person affected by the content — objects to its use, the Service Provider shall remove the content without undue delay and no later than 10 business days following receipt of the objection.
Retention: until withdrawal of Consent or, in the absence of withdrawal, for as long as
the purpose of the marketing use remains applicable, but for no longer than 3 years. Rights of the Data Subject and limitations on erasure: The Customer has, in particular, the following rights: the Right of access, the Right to rectification, the Right to erasure, the Right to restriction of processing, the Right to object to processing, and the Right to lodge a complaint. The Customer may withdraw Consent at any time and free of charge (unsubscribe); withdrawal does not affect the lawfulness of processing carried out before withdrawal. The Customer may request rectification, restriction of processing or erasure of personal data relating to a review published by the Customer. The Service Provider may refuse to comply with an erasure request in whole or in part where processing of the personal data remains necessary for compliance with a Legal obligation, for the establishment, exercise or defence of legal claims, or for another purpose specified by law. Where Consent is withdrawn or a request for deletion of a review is fulfilled, the Service Provider shall discontinue the public display of the relevant review for the future; however, it may retain data and log files necessary to demonstrate that Consent was given, that the transaction was concluded, and that the processing was lawful.
2.14. Statutory and Legitimate-Interest-Based Data Retention Periods
The following principal retention periods apply on the basis of the Service Provider’s statutory obligations and — based on its Legitimate interest in the establishment, exercise and defence of legal claims — as follows:
- billing data: 8 years (Legal obligation — Hungarian Accounting Act; see Section
2.3)
- contractual/order data: up to 5 years, based on Legitimate interest and taking
into account the limitation period under the national law applicable to the Data Subject (see Section 1.3); for Data Subjects in Hungary, this is the 5-year limitation period under Section 6:22 of the Hungarian Civil Code (Act V of 2013 on the Civil Code, “Ptk.”) (see Section 2.2)
- complaint record, written complaint and substantive response: Where
applicable under local law, for Customers in Hungary, 3 years (Section 17/A(7) of the Hungarian Consumer Protection Act (Act CLV of 1997 on Consumer Protection, “Fgytv.”))
- other complaint-handling and customer-service documentation: 5 years (see
Section 2.9)
- food safety documentation: 5 years (see Section 2.10)
This list summarises the retention periods applicable to the processing purposes detailed above; in the event of any discrepancy, the detailed rules set out in the relevant section (2.2, 2.3, 2.9, 2.10) shall prevail.
2.15. Access to Data
Access to the data is restricted exclusively to employees who:
- perform sales,
- customer service,
- marketing,
- IT development functions and have been granted the relevant authorisation.
3. Processors, Joint Controllers and Data Transfers
This chapter defines the scope of all processors and service providers that have access to personal data in the course of BodyFact’s activities — whether acting as a Processor or as an independent Controller. The Service Provider uses only service providers that comply with the data security and accountability requirements set out in the GDPR and with whom appropriate agreements (Data Processing Agreement – DPA) are in place.
3.1. Security measures applied by the Controller during data transfers
For every data transfer, the Controller seeks to ensure the measures required under Article 32 of the GDPR:
- encrypted data transmission channels (HTTPS, TLS 1.2+)
- server-side encryption
- restriction of API access
- logging of internal access
- two-factor authentication
- pseudonymisation (in particular in the case of marketing pixels)
3.2. Cases of joint controllership (Article 26 GDPR)
In the case of certain marketing tools, the Service Provider and the platform qualify as joint Controllers. This includes in particular:
- Meta (Facebook) Custom Audience / Pixel
- Google Ads Customer Match
The scope of the joint controllership is determined by the “Controller Addendum” agreements provided by the platforms. The essence of the joint controllership is as follows: the Service Provider is responsible for ensuring that it has a lawful legal basis (the Data Subject’s Consent) for activating the Custom Audience / Customer Match function and for transmitting the data to the platform in accordance with the platform’s requirements (typically in encrypted, hashed form). The platform (Meta and Google, respectively) is responsible for receiving, matching and using the data for advertising purposes, to the extent specified in its own Privacy Policy and the Controller Addendum. The full text of the joint controllership agreement is available in the relevant legal documentation of the platform. The Data Subject may primarily exercise the rights specified in this Privacy Policy against the Service Provider; however, pursuant to Article 26(3) of the GDPR, the Data Subject is also entitled to enforce these rights directly against Meta and Google, respectively.
3.3. Auditing of Processors
The Controller reviews the Processors annually:
- compliance (GDPR, SCCs, data protection audit)
- up-to-dateness of Data Processing Agreements
- review of data security measures
4. International Data Transfers (SCCs, TIA, Technical and Organisational Measures)
4.1. Legal framework for international data transfers
In the course of certain processing activities, BodyFact uses service providers whose registered office or servers are located outside the European Union. Such service providers include in particular:
- Shopify Inc.
- Stripe Inc.
- PayPal (Europe) S.à r.l. et Cie, S.C.A., as well as members of the PayPal Group
located outside the European Economic Area, in particular PayPal, Inc., United States
- Klaviyo Inc.
- Meta Platforms Inc.
- Google LLC
- TikTok Inc.
Where the PayPal payment method is used, the Customer’s primary contractual partner is PayPal (Europe) S.à r.l. et Cie, S.C.A., established in the European Economic Area; however, due to the global structure and IT infrastructure of the PayPal Group, some personal data may also become accessible to members of the PayPal Group located outside the European Economic Area, in particular PayPal, Inc. (United States). Accordingly, the international data transfer rules set out in this chapter apply to processing activities associated with the use of the PayPal payment method. As the processing of data by these service providers frequently takes place in the United States or in another so-called “third country”, such transfers are governed by Chapter V of the GDPR. A transfer of personal data to a third country is lawful only if it complies with the appropriate safeguards set out in Article 46 of the GDPR.
4.2. Transfer safeguards applied (Article 46 GDPR)
In accordance with the GDPR, the Service Provider applies the following safeguards:
4.2.1. Standard Contractual Clauses (SCCs – standardised EU model clauses of
2021) The Controller applies SCCs with every service provider that processes personal data outside the EU, which:
- are legally binding,
- have been approved by the European Commission,
- impose data security and data protection obligations on the data importer.
BodyFact applies the new SCCs issued on 4 June 2021 (Modules 1–4), depending on the specific role of the service provider.
4.2.2. Transfer Impact Assessment (TIA)
In addition to SCCs, the Service Provider prepares or reviews a TIA for each relevant partner in a third country, assessing:
- the legal environment of the country concerned,
- the authorities’ possibilities of accessing data,
- the service provider’s level of technical protection,
- the data importer’s internal compliance processes.
The purpose of the TIA is to establish that the personal data transferred continue to receive a level of protection compliant with the GDPR after leaving the EU.
4.2.3. Technical and Organisational Measures (TOMs — Technical & Organisational
Measures) Before transferring data to a third country, the Service Provider verifies that the service provider applies at least the following security measures:
- encryption of data in transit (TLS 1.2+)
- server-side encryption (AES-256 or equivalent)
- pseudonymisation and hashing (e.g. e-mail hashing for remarketing purposes)
- access logging
- restriction of access rights
- SOC2 / ISO 27001 certification (Stripe, Shopify, Klaviyo)
- physical data centre security
- restricted access to user data
- regular security audits
4.2.4. EU–US Data Privacy Framework (Data Privacy Framework, DPF)
Transfers of data to the United States are, in the case of certain service providers, carried out on the basis of the European Commission’s adequacy decision concerning the EU–US Data Privacy Framework, provided that the relevant US legal entity and the specific category of processing are actually covered by the DPF certification. The existence of DPF certification does not in itself mean that all processing activities of a service provider automatically take place on the basis of this mechanism — the Service Provider assesses the applicability of the DPF on a provider-by-provider and data- category basis and, where the DPF does not apply, uses the standard contractual clauses (SCCs) approved by the European Commission and a Transfer Impact Assessment (TIA). The Service Provider regularly reviews the DPF certification status of the service providers listed in Section 4.3 at regular intervals, as certification status may change over time. The current status of individual service providers can be verified in the official DPF register (dataprivacyframework.gov).
4.3. Specific service providers involved in international data transfers and their
roles
4.3.1. Shopify Inc. (Canada, USA)
- function: hosting, operation of the Online Store
- data flow: IP address, order data, user account data
- legal basis: Performance of a contract, Legitimate interest
- safeguard: Shopify’s current Data Processing Agreement (DPA) identifies the
EU–US Data Privacy Framework (DPF) and — if the relevant data transfer does not fall within the scope of the DPF — SCCs as the applicable data transfer mechanism; the Service Provider applies the appropriate mechanism based on the specific Shopify entity, processing activity and data category, in accordance with Shopify’s applicable statements, with a TIA and encryption as supplementary safeguards
Note:
Due to Canada, Shopify has adequate country status, but certain sub-services are performed in the USA.
4.3.2. Stripe Inc. (USA)
- function: processing of payment transactions, subscription management
- data flow: transaction metadata, tokenised payment card data
- safeguard: primarily the adequacy decision under the EU–US Data Privacy
Framework (DPF), given that Stripe, LLC holds a valid DPF certification; if a particular data transfer does not fall within the scope of the certification, the Service Provider applies SCCs and a TIA as supplementary safeguards
- PCI-DSS compliance
4.3.3. Klaviyo Inc. (USA)
- function: newsletters and marketing automation
- data flow: name, e-mail address, campaign interactions
- safeguard: primarily the adequacy decision under the EU–US Data Privacy
Framework (DPF), given that Klaviyo, Inc. holds a valid DPF certification; if a particular data transfer does not fall within the scope of the certification, the Service Provider applies SCCs, hashing and AES-256 encryption as supplementary safeguards
4.3.4. Meta Platforms Inc. (USA)
- function: remarketing, ad targeting
- data flow: pixel event data, cookies, hashed e-mail
- safeguard: primarily the adequacy decision under the EU–US Data Privacy
Framework (DPF), given that Meta Platforms, Inc. and its wholly owned US subsidiaries hold valid DPF certifications, including the Meta Business Tools, Meta Pixel, Conversions API, and Ads and Measurement categories; if a particular data transfer does not fall within the scope of the certification, the Service Provider applies Controller Terms and SCCs as supplementary safeguards
- in certain cases, joint controllership
4.3.5. Google LLC (USA)
- function: analytics, advertising, remarketing
- data flow: cookies, IP address (partially anonymised), GA events
- safeguard: primarily the adequacy decision under the EU–US Data Privacy
Framework (DPF), given that Google LLC and its wholly owned US subsidiaries hold valid DPF certifications, including data transfers carried out in connection with Ads Services; if a particular data transfer does not fall within the scope of the certification, the Service Provider applies SCCs as a supplementary safeguard
- IP anonymisation, partial use of EU servers
4.3.6. TikTok Inc. (USA / Singapore)
- function: remarketing
- data flow: cookies, pixel events
- safeguard: SCCs + TIA (TikTok currently cannot be identified in the official DPF
register as an entity on which the Service Provider could safely base the data transfer; therefore, the data transfer is not based on the DPF, but on SCCs and the Transfer Impact Assessment (TIA), taking into account the relevant TikTok entity and data flow)
4.3.7. PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxembourg) / PayPal, Inc. (United
States)
- function: where the PayPal payment method selected by the Customer is used,
processing and execution of payment transactions, ensuring the security of transactions and preventing fraud, as well as fulfilling the payment services, financial, anti-money laundering (AML/CFT) and other statutory obligations applicable to PayPal;
- legal status: PayPal acts as an independent Controller with regard to the
purposes and means of processing determined by PayPal. The Service Provider transfers to PayPal the data necessary for initiating and processing the payment transaction. With regard to processing activities carried out by PayPal as an independent Controller, no Processor relationship within the meaning of Article 28 of the GDPR exists between the Service Provider and PayPal;
- data flow: depending in particular on the specific payment process and
integration, the Customer’s name, e-mail address, billing and delivery details, order identifier, transaction amount and PayPal transaction identifier, as required for the payment transaction;
- international data transfers: depending on the operation of PayPal’s
international corporate group and the services used, personal data may also become accessible to PayPal Group entities located outside the European Economic Area or to other recipients, including, where applicable, PayPal, Inc., located in the United States;
- safeguards: where personal data are transferred to a country outside the
European Economic Area, the transfer is carried out on the basis of the appropriate safeguards specified in Chapter V of the GDPR that are actually applicable to the relevant transfer, in particular — where applicable — on the basis of the standard data protection clauses (SCCs) adopted by the European Commission, taking into account the necessary supplementary measures and the transfer risk assessment, including the Transfer Impact Assessment (TIA).
4.4. Transparency provided by the Service Provider: availability of SCCs
Upon request by the Data Subject, the Service Provider provides access to relevant parts of the SCC documents, taking into account the following:
- the business secrets of service providers may not be disclosed,
- SCC modules or annexes may be provided in partial form,
- the Controller shall process the request within 30 days.
4.5. The Service Provider reserves the right to change service providers
The Service Provider is entitled to engage other Processors in the future, provided that they:
- provide appropriate safeguards (Article 46 GDPR),
- apply SCCs,
- have a verified level of data security (ISO 27001 / SOC2),
- comply with the requirements of the GDPR.
4.6. Exclusion of data transfers in special cases
The Service Provider does not transfer personal data:
- to prohibited countries (EU sanctions list),
- to a service provider without adequate protection,
- to a partner that does not sign the SCCs,
- or to a partner that does not undertake to comply with TIA or TOM requirements.
4.7. Risk assessment and monitoring
The risk classification of international data transfers is reviewed annually:
- updating of TIAs,
- replacement in the event of a new version of the SCCs,
- review of practical service provider audits,
- monitoring of ICO / EDPB recommendations,
- ensuring Schrems II compliance.
4.8. Rights of the Data Subject in the event of international data transfers
The Data Subject is entitled to:
- request information on the country to which the data are transferred,
- request a copy of the relevant parts of the SCCs,
- object to transfers based on Legitimate interest,
- lodge a complaint with the Supervisory Authority.
5. Use of Cookies and Cookie Management
5.1. Purposes and legal basis of the use of cookies
The BodyFact website (hereinafter: the “Website”) uses cookies and other tracking technologies for its operation, personalised user experience, statistical analysis and marketing activities. The purposes of using cookies are:
- Ensuring the operation of the Website
- Storage of user preferences
- Analytics and performance measurement
- Marketing and remarketing
– login, shopping cart functionality, security features, maintenance of the session.
– language settings, region-specific functionality, cookie settings selected by the user.
– measuring Website traffic, identifying errors, optimising functionalities.
– displaying personalised advertisements – running targeted campaigns based on user behaviour.
- Necessary cookies: Article 6(1)(b) of the GDPR – Performance of a contract (e.g.
operation of the shopping cart and payment process), and/or Article 6(1)(f) of the GDPR – the Controller’s Legitimate interest (e.g. IT security, fraud prevention).
- Non-essential cookies: Article 6(1)(a) of the GDPR – the Data Subject’s prior,
voluntary Consent. Non-essential cookies may not be activated upon the first loading of the Website without Consent given through the cookie management system. For the purpose of ensuring the operation of the Website, improving the user experience, and for statistical and marketing purposes, the Controller uses various types of cookies. This chapter describes exclusively the types, purposes and Retention periods of cookies. The detailed rules governing Consent management relating to the use of cookies are set out in Chapter 6.
5.2. Categories of cookies
The following categories are defined on the basis of the GDPR, the ePrivacy framework and the CookieBot rules.
5.2.1. Necessary (essential) cookies
These cookies are essential for the operation of the Website. Their installation does not require Consent.
Functions:
- session identifier (session ID)
- maintaining login status
- shopping cart functionality
- operation of the payment process
- security, fraud prevention
- storage of cookie Consent settings
Typical examples:
- Shopify essential cookies
- Cloudflare security cookies
- CookieBot “consent” status cookie
5.2.2. Preference cookies (functionality / preferences)
These cookies provide a personalised user experience.
Functions:
- saving the selected language
- region, currency
- retaining preferred settings
- partial completion of forms
They may only be activated with Consent.
5.2.3. Analytics cookies (analytics)
The Service Provider may use the following services for analytical purposes:
- Google Analytics 4
- Shopify Analytics
- Hotjar (if activated)
The data processed may include, for example:
- time of visit
- behavioural data (page views, clicks)
- device and browser data
- partially anonymised IP address
Consent is required for the installation of analytics cookies.
5.2.4. Marketing and remarketing cookies
These include:
- Meta (Facebook) Pixel
- Google Ads remarketing tag
- TikTok Pixel
- Klaviyo web tracking
- Shopify marketing cookies
Data processed:
- page views
- purchase events (view content, add to cart, initiation, purchase)
- hashed e-mail address (for remarketing purposes)
- user behavioural patterns
Marketing cookies may only be activated after Consent.
5.3. Cookie management options available to the Data Subject
The Data Subject has the following rights and options regarding cookies:
5.3.1. Giving or refusing Consent
Upon the first visit to the Website, a cookie banner is clearly displayed, where the Data Subject may:
- accept all cookies,
- select certain categories,
- reject all cookies.
5.3.2. Modifying or withdrawing Consent
Consent may be withdrawn at any time through:
- “Cookie Settings”
- or by opening the CookieBot panel.
Withdrawal does not affect the lawfulness of processing based on Consent before its withdrawal.
5.3.3. Browser settings
The Data Subject may also delete cookies in their browser by using:
- cookie deletion
- private mode
- blocking settings
- blocking third-party cookies
5.3.4. Mobile device settings
The following advertising identifiers may likewise be restricted or deleted:
- Apple IDFA
- Google Advertising ID
5.4. Cookie Retention period
Depending on their type, cookies are retained for:
- session cookies → until the browser is closed
- preference cookies → 1–12 months
- analytics cookies → 1–24 months
- marketing cookies → 1–24 months (Meta, TikTok, Ads)
CookieBot displays the Retention period of each individual cookie in a list updated monthly.
6. Cookie Consent Management System (Consent Manager)
BodyFact installs non-essential cookies exclusively on the basis of the Data Subject’s prior, voluntary, specific, appropriately informed and explicit Consent pursuant to Article 6(1)(a) of the GDPR and the applicable legislation governing electronic communications. For the management of Consent, the Controller uses the CookieBot consent management platform (Cybot A/S, Denmark), which ensures that cookies requiring Consent are activated only following the Data Subject’s active approval. The Controller reserves the right to use, instead of CookieBot, another consent management system of equivalent or higher standard, provided that such system complies with the applicable data protection requirements.
6.1. CookieBot as a consent management system
CookieBot provides in particular:
- obtaining Consent from visitors;
- logging Consent records;
- storing the status of Consent;
- blocking non-essential cookies until Consent is given;
- automatically identifying and categorising the cookies used;
- ensuring the auditability of Consent logs.
CookieBot enables the Data Subject to make a separate decision for each cookie category as to whether to give, refuse or withdraw Consent.
6.2. Logging and Retention of Consent
In connection with Consent, CookieBot logs in particular the following data:
- date and time of Consent;
- the Data Subject’s IP address in anonymised form;
- selected cookie categories;
- version number of the Consent banner;
- the Data Subject’s domain;
- technical Consent identifier (Consent ID).
The Retention period of Consent logs is generally 12 months. The purpose of logging is to comply with the principle of accountability under the GDPR and to ensure that lawful Consent can be demonstrated.
6.3. Blocking of cookies until Consent is given
Upon the first visit to the Website, CookieBot automatically blocks the loading of all non-essential cookies and related scripts. This may include in particular:
- Google Analytics;
- Google Ads;
- Meta Pixel;
- TikTok Pixel;
- Klaviyo tracking solutions;
- Shopify cookies for analytics or marketing purposes.
These cookies and related technologies may only be activated following the Data Subject’s prior Consent. This ensures the Website’s compliance with the requirements of the GDPR and ePrivacy framework.
6.4. Renewal of Consent (Re-consent)
Consent is considered valid for a maximum period of 12 months, after which the system may request renewed Consent. The Controller is entitled to request renewed Consent in particular in the following cases: a) introduction of a new cookie category; b) integration of a new third-party service provider; c) a material change in the purposes of the cookies; d) a change in applicable legislation. The purpose of renewed Consent is to maintain continuous lawfulness.
6.5. Automatic cookie register and updating
CookieBot regularly and automatically scans, identifies and categorises the cookies used on the Website. The purposes include in particular:
- identification of new cookies;
- removal of discontinued cookies;
- updating of cookie categories;
- keeping the Legal bases and descriptions relating to cookies up to date.
The current cookie register is continuously accessible through the CookieBot interface available on the Website.
6.6. Modification and withdrawal of Consent
The Data Subject is entitled at any time to:
- modify Consent;
- withdraw Consent;
- reconfigure cookie settings.
Withdrawal of Consent does not affect the lawfulness of processing carried out before the withdrawal. The Data Subject may exercise these rights at any time through the “Cookie Settings” interface available on the Website.
6.7. Auditability and compliance documentation
The Controller ensures through CookieBot:
- the logging of Consent;
- the retrievability of Consent records;
- the maintenance of compliance documentation;
- the ability to demonstrate compliance to the Supervisory Authority.
Through this system, the Controller is able to demonstrate in particular:
- that non-essential cookies are not activated without Consent;
- that Consent is voluntary and informed;
- that Consent can be withdrawn at any time.
6.8. Third-party integrations and data transfers
CookieBot manages in an integrated manner, in particular:
- the Shopify cookie configuration;
- blocking of Google Tag Manager scripts;
- activation of Meta Pixel;
- loading of TikTok Pixel;
- Klaviyo marketing automation codes.
Where the use of cookies involves a Data transfer to a Third country, the Controller applies the safeguards specified in Chapter 4 (International Data Transfers) — including, where applicable, the adequacy decision under the EU–US Data Privacy Framework (DPF), and, in its absence, the Standard Contractual Clauses (SCCs) adopted by the European Commission and the associated Transfer Impact Assessment (TIA).
6.9. Transparency and continuous compliance
The Controller regularly reviews the scope of cookies used on the Website, the Consent management mechanism and the related data processing practices in order to ensure continuous lawfulness, transparency and compliance. The Data Subject may at any time obtain detailed information through the CookieBot interface regarding the type, purpose, provider and Retention period of the cookies.
7. Rights of Data Subjects and Exercise of Their Rights
7.1. General principles governing the rights of Data Subjects (Article 12 of the
GDPR) The Service Provider ensures that the exercise of the rights of Data Subjects is:
- free of charge,
- transparent,
- easily accessible,
- carried out in an intelligible and clear manner,
- carried out without undue delay and, at the latest, within 30 days.
The Service Provider may make the fulfilment of requests conditional upon verification of the identity of the person making the request, particularly where the person is identified remotely (e.g. by e-mail). Where justified, the response deadline may be extended by a further 2 months, of which the Service Provider shall inform the Data Subject in advance.
7.2. Right to information (Articles 13–14 of the GDPR)
The Data Subject has the right to obtain information about:
- what personal data are processed,
- the purposes and Legal bases of the processing,
- the categories of data processed,
- the Retention period of the processing,
- the recipients of Data transfers,
- the source of the personal data (where the data were not provided by the Data
Subject),
- the fact of Data transfers to Third countries and the safeguards applicable thereto,
- the rights of the Data Subject and available legal remedies.
The Service Provider provides this information:
- in the Privacy Policy,
- during the purchasing process,
- when subscribing to the newsletter,
- and when responding to requests made by Data Subjects.
7.3. Right of access (Article 15 of the GDPR)
The Data Subject has the right to obtain confirmation from the Service Provider as to whether:
- their personal data are being processed, and
- if so, they may request access to:
- 1. what data have been processed,
- 2. for what purposes,
- 3. on what Legal basis,
- 4. to whom the data have been transferred,
- 5. for what period the data are processed,
- 6. what rights they have.
The Data Subject may request an electronic copy of their personal data (e.g. PDF, CSV). The right of access is subject to limitations where its exercise would adversely affect the rights of others or trade secrets.
7.4. Right to rectification (Article 16 of the GDPR)
The Data Subject has the right to request:
- rectification of inaccurate personal data,
- completion of incomplete data.
The Service Provider shall carry out the rectification without undue delay and shall notify every recipient to whom the inaccurate data were previously disclosed, unless this would require disproportionate effort.
7.5. Right to erasure (“right to be forgotten”) – Article 17 of the GDPR
The Data Subject may request the erasure of their personal data where:
- 1. the purpose of the processing has ceased to exist,
- 2. they have withdrawn their Consent and there is no other Legal basis,
- 3. they object to processing based on Legitimate interest,
- 4. the processing is unlawful,
- 5. erasure is required by a Legal obligation,
- 6. in the case of an information society service, the data concern a child.
Erasure may be refused where the processing:
- is necessary for compliance with a Legal obligation (billing data),
- is necessary for the establishment, exercise or defence of legal claims,
- cannot be erased due to accounting or tax obligations.
When fulfilling requests for erasure, the Service Provider:
- deletes the user account (if any),
- deletes data stored in marketing systems (Klaviyo, etc.),
- deletes profile data stored in Shopify,
- anonymises transactions (subject to statutory Retention requirements).
7.6. Right to restriction of processing (Article 18 of the GDPR)
The Data Subject may request restriction of processing where:
- they contest the accuracy of the personal data,
- the processing is unlawful and they oppose the erasure of the personal data,
- the Service Provider no longer needs the data, but the Data Subject requires them for the establishment, exercise or defence of legal claims,
- the Data Subject has objected to processing based on Legitimate interest (during the verification period). During the restriction period, the data:
- may not be erased,
- may not be processed,
- may only be stored, except:
- with the Data Subject’s Consent,
- for the establishment, exercise or defence of legal claims,
- for the protection of another person,
- for important public interest reasons.
7.7. Right to data portability (Article 20 of the GDPR)
The Data Subject has the right to receive data:
- which they have provided to the Service Provider,
- the processing of which is based on Consent or a contract,
- and which are processed by automated means,
in a structured, commonly used and machine-readable format (e.g. CSV, JSON). The Data Subject may also request the direct transfer of the data from one service provider to another, where technically feasible.
7.8. Right to object (Article 21 of the GDPR)
The Data Subject has the right to object at any time to the processing of their personal data where such processing:
- is based on Legitimate interest, or
- serves the purpose of direct marketing.
Consequences of an objection:
- the Service Provider may no longer process the personal data,
- unless it demonstrates compelling legitimate grounds for the processing.
In the case of direct marketing (e.g. newsletters): The objection automatically results in the immediate deletion of the data from the marketing database.
7.9. Automated decision-making and profiling (Article 22 of the GDPR)
The Service Provider does not carry out automated decision-making that produces legal effects concerning the Data Subject or similarly significantly affects them, and does not conduct profiling that produces significant effects concerning the Data Subject. In the course of its marketing activities, the Service Provider may in certain cases conduct profiling (in particular through segmentation using Klaviyo and Meta Ads) for the purpose of displaying offers corresponding to the Data Subject’s interests. This type of marketing-oriented segmentation does not constitute prohibited automated decision-making under Article 22 of the GDPR because:
- it does not produce significant legal effects,
- it does not affect the Data Subject’s legal status,
- it is used solely for advertising targeting.
7.10. How Data Subjects may exercise their rights
The Data Subject may exercise the rights specified in this Privacy Policy in writing by e- mail, postal mail or via the contact interface available on the Website. The Controller shall process and respond to requests made by Data Subjects without undue delay and, at the latest, within the time limit specified in Article 12(3) of the GDPR.
7.11. Right to lodge a complaint and right to seek judicial remedy
7.11.1. Lodging a complaint with a Supervisory Authority
Pursuant to Article 77(1) of the GDPR, the Data Subject has the right to lodge a complaint with the Supervisory Authority in the Member State of their habitual residence, place of work or the place of the alleged infringement. The contact details of the Supervisory Authorities of the individual Member States are available on the website of the European Data Protection Board (EDPB). Data Subjects in Hungary — as well as any other Data Subject wishing to lodge a complaint with the Hungarian Supervisory Authority — may contact: Hungarian National Authority for Data Protection and Freedom of Information (NAIH) H-1055 Budapest, Falk Miksa utca 9–11. Telephone: +36 1 391 1400 E-mail: ugyfelszolgalat@naih.hu Web: www.naih.hu
7.11.2. Right to seek judicial remedy
The Data Subject has the right to bring proceedings before:
- the court having jurisdiction at the registered seat of the Service Provider, or
- the court having jurisdiction according to the Data Subject’s place of residence / habitual residence.
8. Technical and Organizational Measures (TOM)
8.1. General Principles of Data Security (Article 32 GDPR)
The Controller implements appropriate technical and organizational measures to ensure the continuous protection of the processed personal data in terms of:
- confidentiality
- integrity
- availability
- authenticity
When determining the measures to be applied, the Controller takes into account:
- the nature, scope, context and purposes of the processing,
- the degree of risk posed to the rights and freedoms of Data Subjects,
- the state of technology and the costs,
- the best available industry practices.
8.2. Technical Data Security Measures
The Controller and its contracted Processors ensure technical protection at multiple levels.
8.2.1. Data Encryption
Encryption of Data Transfers
- HTTPS / TLS 1.2 or later protocols
- Encryption of data communications with Shopify, Stripe, Klaviyo, Meta, Google and TikTok systems Encryption of Data at Rest
- server-side AES-256 encryption
- tokenized payment card data (Stripe)
- hashed email addresses for marketing purposes (SHA-256 or equivalent)
The Controller never stores payment card data – payment transactions are handled exclusively by Stripe, with PCI-DSS certification.
8.2.2. Pseudonymization and Anonymization
Practices applied in marketing and analytics systems:
- hashed email addresses for remarketing purposes
- IP address anonymization in Google Analytics
- tokenized user identifiers
Pseudonymization minimizes the risk of identifying profiles.
8.2.3. Access Protection and Access Rights Management
The Controller:
- applies a role-based access control (RBAC) system
- grants access only to persons for whom such access is strictly necessary for the performance of their work
- requires multi-factor authentication (MFA)
All access rights:
- are reviewed regularly,
- are revoked immediately upon termination of employment,
- are logged.
8.2.4. System and Infrastructure Protection
The Controller applies industry-standard:
- firewalls,
- intrusion prevention systems (IPS),
- DDoS protection (Cloudflare / Shopify),
- version control and update policies,
- continuous vulnerability monitoring.
The hosting services and servers:
- have ISO 27001 or SOC 2 certification,
- are located in controlled data centres,
- employ physical security systems (24/7 security, access control, cameras).
8.2.5. Backups and Recovery
The Controller ensures:
- automated daily and weekly data backups,
- versioned backup storage,
- server-side redundancy,
- the use of geographically separate data centres,
- a rapid recovery procedure in the event of service outages (disaster recovery plan). Backups are subject to separate encryption.
8.2.6. Logging, Monitoring and Auditing
The Controller and its Processor partners:
- perform continuous system logging,
- log administrator access,
- archive event logs,
- conduct regular internal and external audits (Shopify, Stripe, Klaviyo: SOC 2).
Security logs are retained for a defined period, typically 12–24 months.
8.3. Organizational and Administrative Data Security Measures
In addition to technical measures, the Controller applies organization-level policies and procedures.
8.3.1. Data Processing and Data Security Policy
The Controller's internal policies include:
- data processing procedures,
- definition of data protection responsibilities,
- incident management procedures,
- document and records management rules,
- data retention periods.
8.3.2. Employee Training and Confidentiality
The Controller ensures:
- annual data protection training,
- data leakage and phishing training,
- execution of confidentiality undertakings,
- communication of data security procedures.
All employees are required to comply with data protection requirements.
8.3.3. Processor and Contractual Safeguards
The Controller enters into contracts only with Processors that:
- have entered into a written Data Processing Agreement (DPA) (Article 28 GDPR),
- are demonstrably GDPR-compliant,
- carry out transfers to third countries on the basis of the safeguards specified in
Chapter 4 (primarily the EU–US Data Privacy Framework and, in its absence, SCCs),
- provide appropriate security safeguards.
All Processors comply with the following:
- data security obligations,
- notification of security incidents,
- cooperation in handling Data Subject requests,
- ensuring auditability.
8.4. Personal Data Breach Response
For the prevention and handling of personal data breaches, the Controller:
- 1. applies a dedicated incident response protocol,
- 2. appoints an investigation team to assess the situation,
- 3. logs the incident and its circumstances,
- 4. determines the damage and risk resulting from the incident,
- 5. takes measures to terminate the event.
Notification obligation to the supervisory authority: The Controller shall notify the NAIH of a personal data breach within 72 hours if it:
- poses a risk to the rights or freedoms of Data Subjects.
Notification of the Data Subject: The Data Subject shall be informed where:
- the incident poses a high risk to the Data Subject.
The notification shall include:
- the nature of the incident,
- the time of occurrence,
- the data affected,
- the possible consequences,
- the measures taken,
- any further steps available.
8.5. Certifications and Compliance Certifications
The Controller's partners may hold the following certifications:
- ISO 27001 (Shopify, Google, Klaviyo)
- SOC 2 Type II (Stripe, Shopify, Klaviyo)
- PCI-DSS (Stripe – payment processing)
- ISO/IEC 27701 – privacy extension (certain service providers)
These ensure compliance with industry-level security standards.
8.6. Continuous Data Security Improvement
The Controller regularly reviews:
- technological developments,
- new security threats,
- the security of the service provider chain (Shopify, Stripe, Klaviyo, etc.),
- EDPB and NAIH recommendations,
- the current legal status of the safeguards concerning international data transfers
described in Chapter 4 (DPF, SCC, TIA). Where necessary, it implements additional protective measures.
8.7. Data Protection Impact Assessment
In accordance with Article 35 GDPR, the Controller carries out a Data Protection Impact Assessment (DPIA) when planning data processing operations if such processing may, in particular in the case of introducing new digital services, result in a high risk to the fundamental rights and freedoms of Data Subjects. The Controller consults the Supervisory Authority in advance, in accordance with the applicable rules, regarding the outcome of the Data Protection Impact Assessment and any necessary mitigating measures.
9. Retention Periods and Deletion Rules
9.1. General Principles of Data Retention Periods
The Service Provider processes personal data only for as long as necessary and in connection with the purpose of the processing, taking into account:
- Article 5(1)(e) of the GDPR (the “principle of storage limitation”),
- accounting and tax-law retention obligations (Hungarian Accounting Act (Act C of 2000 on Accounting, “Számviteli törvény”), Section 169),
- obligations arising from e-commerce legislation,
- any legal claims that may exist,
- the duration of the performance of customer contracts.
Where processing is necessary for the establishment, exercise or defence of legal claims, the processing period shall last until the final conclusion of the proceedings, but in any event no longer than the limitation period applicable to the claim. This rule shall apply as a supplementary rule to all retention periods specified in this Chapter and in other sections of the Privacy Policy where a dispute or legal claim arises in relation to the relevant category of data. After the expiry of the retention periods:
- the data shall be deleted, or
- where deletion is not possible due to a statutory requirement → the data shall be irreversibly anonymised.
9.2. Specific Retention Periods by Data Type
The table below specifies the retention periods applicable to the categories of data processed by the Service Provider.
9.2.1. Purchase and Contractual Data
| Data type | Retention period | Legal basis / Remark |
|---|---|---|
| Order metadata | 5 years | Legitimate interest, with regard to the limitation period under the national law applicable to the Data Subject (see Sections 1.3 and 2.2); in the case of Data Subjects in Hungary, the five-year limitation period under Section 6:22 of the Hungarian Civil Code (Act V of 2013 on the Civil Code, “Polgári Törvénykönyv”). |
| Shipping data | Performance + 1 year | See Section 2.2. |
| Invoice data | 8 years | Hungarian Accounting Act (Act C of 2000 on Accounting, “Számviteli törvény”), Section 169; see Section 2.3. |
| Accounting/bookkeeping records of subscription transactions (Stripe Subscriptions) | 8 years | Statutory obligation under the Hungarian Accounting Act (Act C of 2000 on Accounting, “Számviteli törvény”), Section 169. This row applies exclusively to accounting records relating to the subscription; the shorter retention period applicable to subscription-management data (account and status data) is specified in Section 2.4. |
| Data related to the performance of the contract | Until performance of the contract + 5 years | Legitimate interest, with regard to the limitation period under the national law applicable to the Data Subject. |
The Service Provider may not delete the above data earlier, even if the Data Subject requests deletion.
9.2.2. User Account Data
| Data type | Retention period | Remark |
|---|---|---|
| User account (Shopify account) | Until deletion of the account | May be deleted at the request of the Data Subject. |
| Inactive user account | After 24 months of inactivity | The Service Provider may delete or anonymise the account after 24 months of inactivity. |
9.2.3. Newsletter Subscriptions and Marketing Data
| Data type | Retention period | Legal basis / Remark |
|---|---|---|
| E-mail addresses of newsletter subscribers | Until withdrawal of Consent | GDPR Article 6(1)(a). |
| Consent-verification log data | 5 years from withdrawal of Consent | Establishment, exercise and defence of civil-law claims. |
| Hashed e-mail addresses used for remarketing / custom audiences | Until withdrawal of Consent or expiry of the relevant cookie / audience membership | GDPR Article 6(1)(a); see Section 2.6. |
| Campaign interaction data (opens, clicks) – pseudonymised | Until withdrawal of Consent or for the duration of the relevant campaign analytics cycle | GDPR Article 6(1)(a). |
9.2.4. Customer Service Data
| Data type | Retention period | Remark |
|---|---|---|
| Customer service correspondence | 12 months | Complaints, quality assurance. |
| Complaint record, written complaint and substantive reply | 3 years from the date of rejection of the complaint or of sending the substantive reply (where applicable under local law for Customers in Hungary: Section 17/A(7) of the Hungarian Consumer Protection Act (Act CLV of 1997 on Consumer Protection, “Fgytv.”)) | Statutory retention obligation under consumer protection law. |
| Other complaint-handling and customer-service documentation (correspondence, attachments, evidence) | 5 years from closure of the complaint or final settlement of the claim | Where necessary for the exercise of legal claims, processing shall continue until the proceedings are finally concluded, but no longer than the limitation period applicable to the claim. |
| Quality complaints and related documents | 5 years | Archiving of investigations related to the 72-hour SLA. Where necessary for the exercise of legal claims, processing shall continue until the proceedings are finally concluded, but no longer than the limitation period applicable to the claim. |
9.2.5. Food Safety and Recall Data
| Data type | Retention period | Remark |
|---|---|---|
| Batch-number management and manufacturer traceability data | 5 years | Food industry regulations. |
| Recall notifications | 5 years | Regulatory compliance. |
| Compensation data | 5 years | Exercise of civil-law claims. |
9.2.6. Cookies and Online Identifiers
The indicative retention periods for the individual cookie categories are set out in Section 5.4 (“Cookie Retention Period”); the exact retention periods for individual cookies are specified in the Cookie List available on the Website and updated through CookieBot’s automated monthly scanning.
Cookies may be deleted manually or by withdrawing Consent.
9.2.7. Log Data and Log Files
| Data type | Retention period | Remark |
|---|---|---|
| System logs | 12–24 months | Security reasons. |
| Logs of administrator access | 12 months | Audit purposes. |
| Incident logs | 5 years | Due to GDPR notification obligations. |
9.2.8. Data Related to Customer Reviews
| Data type | Retention period | Legal basis / Remark |
|---|---|---|
| Data contained in customer satisfaction / review invitation messages (without advertising content) | 12 months from sending | GDPR Article 6(1)(f) – legitimate interest (Section 15.3.1 of the GTC). |
| Review invitation message containing an incentive (coupon, loyalty points, discount) and Consent data | Until withdrawal of Consent; Consent-verification log data for 5 years from withdrawal | GDPR Article 6(1)(a); Section 6 of the Hungarian Advertising Act (Act XLVIII of 2008 on the Basic Requirements and Certain Restrictions of Commercial Advertising, “Grt.”) (Section 15.7.4 of the GTC). |
| Published customer review and user-generated content (UGC) — excluding photo/video uploads for loyalty points | Until withdrawal of Consent or until a deletion request; after termination of public display, the log data necessary for evidentiary purposes shall be retained for 5 years from termination of the public display | Consent of the Data Subject; in the event of a legal claim, the Service Provider’s legitimate interest for evidentiary purposes. |
| Content uploaded in exchange for loyalty points (photo/video) | Until withdrawal of Consent or — in the absence of withdrawal — for a maximum of 3 years from the upload | GDPR Article 6(1)(a); see Section 2.13. |
9.3. Actions Following the Expiry of Retention Periods
Upon expiry of the retention period, the Service Provider shall:
- 1. delete the relevant personal data, or
- 2. irreversibly anonymise it where retention is required by law but its personal
nature is no longer necessary. Anonymisation may involve:
- hashing,
- creation of aggregated statistical data,
- irreversible data processing.
9.4. Handling of Deletion Requests
Upon a deletion request from the Data Subject, the Service Provider shall:
- delete or anonymise the account,
- remove the data from marketing systems,
- delete or deactivate cookies,
- request deletion by partner Processors as well (Shopify, Klaviyo, Meta, etc.).
The following data cannot be deleted:
- invoice data,
- accounting records relating to transactions,
- data necessary for the retention and defence of legal claims.
9.5. Statutory and Accountability Obligations
The Service Provider shall:
- review its data retention policy annually,
- document it during audits,
- update the Privacy Policy in the event of amendments.
In accordance with the principle of accountability, the Service Provider shall be required to:
- demonstrate that appropriate retention periods are applied,
- verify that deletions have been carried out,
- keep its records of processing activities up to date.
10. Recipients, Data Processors and Data Transfers
10.1. Introductory provisions
In the course of its data processing activities, the Data Controller uses only data processors and data recipients that:
- comply with Articles 28 and 46 of the GDPR;
- undertake to fulfil their obligations as data processors;
- have appropriate technical and organisational measures (TOMs) in place;
- enter into written data processing agreements;
- in the event of transfers of personal data to third countries, provide the
safeguards specified in Chapter 4 (primarily the EU–US Data Privacy Framework, and where applicable, SCCs and a TIA), supplemented by additional technical safeguards.
10.2. Detailed list of data processors
The following list identifies the data processors required for the operation of BodyFact, their respective roles, the types of data processed and the safeguards ensuring GDPR compliance. Pursuant to Article 28 of the GDPR, the Data Controller enters into agreements only with data processors that undertake in writing to comply with their obligations under the GDPR. The following sections describe the main data processors used for key functions, together with the principal categories of data processed and the safeguards ensuring legal compliance.
10.2.1. Shopify Inc.
Role: operation of the webshop system (data processor & controller / mixed)
Country: Canada + USA
Third country: Yes
Safeguards: see Section 4.3.1 (primarily DPF, and where necessary SCCs),
supplemented by ISO 27001 and SOC 2 certifications
Data processed:
- name, e-mail address, telephone number
- shipping address
- order data, cart data
- IP address, device information
- account data, login data
Note: Canada is considered an adequate country for the relevant data processing
activities. For services performed in the United States, Shopify applies the mechanism described in Section 4.3.1 (primarily DPF, and where necessary SCCs).
10.2.2. Stripe Inc.
Role: payment service provider, subscription management
Country: USA
Third country: Yes
Safeguards: see Section 4.3.2 (primarily DPF), supplemented by PCI-DSS Level 1
certification
Data processed:
- transaction metadata
- tokenised card data (not accessible to BodyFact)
- billing data
- subscription status, payment charges
- IP address, device information
10.2.3. PayPal (Europe) S.à r.l. et Cie, S.C.A.
Role: provision of payment services where PayPal is selected as the payment method
(independent controller in relation to payment transaction processing, fraud prevention and legal compliance – see Section 4.3.7)
Country: Luxembourg (EU); intra-group data flows to the United States (PayPal, Inc.)
Third country: Yes, due to data flows outside the EEA within the PayPal group
Safeguards: where personal data is transferred to a country outside the European
Economic Area, the transfer is carried out on the basis of the appropriate safeguards actually applicable to the relevant transfer under Chapter V of the GDPR, including, where applicable, the Standard Contractual Clauses (SCCs) adopted by the European Commission, together with the necessary supplementary measures and transfer risk assessment, including a Transfer Impact Assessment (TIA).
Data processed:
- name
- e-mail address
- billing/shipping address required for the transaction
- order ID and amount
- PayPal transaction ID
- where the Customer has a PayPal account: data processed in connection with the Customer's independent contractual relationship with PayPal
10.2.4. Klaviyo Inc.
Role: e-mail marketing, newsletters, automation
Country: USA
Safeguards: see Section 4.3.3 (primarily DPF), supplemented by AES-256 encryption
and SOC 2 certification
Data processed:
- name, e-mail address
- purchase history (if synchronised)
- campaign interactions (opens, clicks)
- preferences, interests (profile fields)
- hashed e-mail address for remarketing purposes
10.2.5. Meta Platforms Inc. (Facebook/Instagram)
Role: marketing and remarketing
Country: USA
Safeguards: see Section 4.3.4 (primarily DPF), supplemented by Controller Terms; for
joint controllership, see Section 3.2
Data processed:
- Pixel event data (pageview, purchase)
- hashed e-mail address (Custom Audience)
- cookies, online identifiers
- remarketing lists
Note: In certain cases, joint controllership applies.
10.2.6. Google LLC
Role: analytics + advertising + remarketing
Country: USA
Safeguards: see Section 4.3.5 (primarily DPF), supplemented by IP anonymisation
Data processed:
- cookies
- IP address (anonymised)
- event data (GA4)
- remarketing identifiers (Ads)
10.2.7. TikTok Inc.
Role: remarketing
Country: USA / Singapore
Safeguards: see Section 4.3.6 (SCC + TIA; DPF is currently not applicable)
Data processed:
- Pixel event data
- cookies
- marketing interactions
10.2.8. Cloudflare, Inc.
Role: security infrastructure, CDN, DDoS protection
Country: USA + worldwide
Safeguards: primarily the EU–US Data Privacy Framework (DPF) adequacy decision, as
Cloudflare, Inc. maintains a valid DPF certification. Under the Cloudflare Data Processing Addendum, v6.4, transfers carried out under this mechanism do not constitute restricted transfers. If the certification ceases or becomes invalid, transfers shall rely on an alternative mechanism under the Cloudflare DPA, primarily SCCs and, where necessary, supplementary measures. Additional safeguard: ISO 27001 certification.
Data processed:
- IP address
- browser identifier
- traffic-related technical data
Cloudflare processes only the data necessary for the provision of its services and does not use such data for marketing purposes.
10.2.9. CookieBot (Cybot A/S)
Role: cookie consent management
Country: Denmark (EU)
Safeguards: EU-based provider; SCCs are not required
Data processed:
- consent status
- IP address (anonymised)
- cookie preferences
- Consent ID
- banner version number
10.2.10. Refersion, Inc.
Role: affiliate programme management, commission tracking
Country: USA
Third country: Yes
Safeguards: SCC + TIA (see Section 2.8)
Data processed:
- affiliate partner's name and e-mail address
- affiliate ID
- commission data, generated revenue
- payment data (bank account number or PayPal)
10.2.11. Yotpo Ltd.
Role: loyalty programme, customer reviews and user-generated content (UGC)
management
Country: Israel (registered office); processing may also take place in the United States,
the United Kingdom and the European Union Third country: Yes
Safeguards: transfers to Israel are based on the European Commission's adequacy
decision concerning Israel; transfers to the United Kingdom are based on the EU–UK adequacy decision; transfers to the United States are carried out on the basis of SCCs (see Section 2.8). EU GDPR representative: SMSBump Ltd. (Bulgaria).
Data processed:
- loyalty point data
- text of customer reviews
- uploaded photo/video content (UGC), together with the permissions and marketing consent declarations detailed in Section 2.13
10.2.12. Courier services (GLS, DHL, DPD, MPL, etc.)
Role: parcel delivery
Country: EU
Safeguards: data processing agreement
Data processed:
- name
- address
- telephone number
- e-mail address
- parcel tracking/identification number
10.2.13. Accountant / Tax Advisor / Accounting Partner
Role: fulfilment of statutory obligations
Country: Hungary / EU
Safeguards: data processing agreement
Data processed:
- invoice data
- accounting documents
- transaction data
10.2.14. Authorities and courts
Role: data transfers based on statutory obligations
Data processed:
- invoice data
- transaction data
- complaint-handling records
- data necessary for legal proceedings
These transfers do not require consent (GDPR Article 6(1)(c) – compliance with a legal obligation, and where justified, Article 6(1)(f) – legitimate interest, e.g. the establishment, exercise or defence of legal claims). Other data disclosures: data is transferred only where a statutory obligation exists, including, in particular, to authorities competent at the Data Controller's registered office, such as the Hungarian Tax and Customs Administration (NAV) and the Hungarian National Authority for Data Protection and Freedom of Information (NAIH), and, where justified, to the competent authority of another Member State. Such transfers are carried out on the legal basis of Article 6(1)(c) of the GDPR or within the framework of the relevant official proceedings.
10.3. Summary of third-country data transfers and compliance safeguards
The following service providers may involve transfers of personal data outside the EU:
| Service Provider | Country | Safeguard |
|---|---|---|
| Shopify Inc. | Canada/USA | see Section 4.3.1 |
| Stripe Inc. | USA | see Section 4.3.2 |
| Klaviyo Inc. | USA | see Section 4.3.3 |
| Meta Platforms | USA | see Section 4.3.4 |
| Google LLC | USA | see Section 4.3.5 |
| TikTok | USA / Singapore | see Section 4.3.6 |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. / PayPal, Inc. | Luxembourg (EU) / USA | see Section 4.3.7 |
| Cloudflare | USA | DPF (primarily); if certification ceases, SCC – see Section 10.2.8 |
| Refersion, Inc. | USA | SCC + TIA (see Section 2.8) |
| Yotpo Ltd. | Israel / USA / UK / EU | adequacy decision (Israel, UK) / SCC (USA) – see Section 2.8 |
All transfers to third countries comply with Article 46 of the GDPR.
11. Contact Details of the Data Controller
Contact and legal remedies
Data Controller: BODYFACT Kft.
Registered office and postal address: 1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó – Hungary
Customer service e-mail: hello@bodyfact.eu
Data protection matters: privacy@bodyfact.eu
1. Einleitung, Zweck und rechtlicher Hintergrund
1.1. Zweck der Datenschutzerklärung
Zweck dieser Datenschutzerklärung (die „Datenschutzerklärung“) ist es, detailliert und transparent darzulegen, wie BodyFact (der „Dienstleister“ oder „Verantwortliche“) die personenbezogenen Daten von Nutzern, Kunden und Abonnenten im Zusammenhang mit der Nutzung von www.bodyfact.eu (und dessen Unterseiten), dem Einkauf im Onlineshop, der Inanspruchnahme abonnementbasierter Dienstleistungen sowie den mit Marketingkommunikationen verbundenen Tätigkeiten verarbeitet.
Die Datenschutzerklärung legt Folgendes fest:
- die Zwecke und Rechtsgrundlagen der Verarbeitung,
- die Kategorien der verarbeiteten Daten,
- die Aufbewahrungsfristen,
- das System der einzelnen Auftragsverarbeiter und Datenübermittlungen,
- die Garantien für internationale Datenübermittlungen,
- die Funktionsweise von Cookies und Cookie-Management-Systemen,
- die Rechte der betroffenen Personen und die Art und Weise ihrer Ausübung.
Der Verantwortliche verpflichtet sich zu einer transparenten und DSGVO-konformen Verarbeitung personenbezogener Daten und ist bestrebt, die Grundsätze „Privacy by Design“ und „Privacy by Default“ vollständig umzusetzen.
1.2. Angaben zum Verantwortlichen
| Angabe | Daten |
|---|---|
| Firmenname | BODYFACT Kft. |
| Sitz | 1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó, UNGARN |
| Firmenregisternummer | 01-09-454670 |
| Steuernummer | 33018346-2-41 |
| Telefon | +36300707860 |
| Datenschutzkontakt | privacy@bodyfact.eu |
| Kundenservice | hello@bodyfact.eu |
Der Verantwortliche ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen; für die interne Kontrolle und Compliance ist jedoch ein Datenschutzverantwortlicher tätig.
1.3. Anwendbare Rechtsvorschriften
Die Verarbeitungstätigkeiten des Verantwortlichen unterliegen in erster Linie den folgenden auf EU-Ebene einheitlich anwendbaren Rechtsvorschriften:
- DSGVO — Verordnung (EU) 2016/679 des Europäischen Parlaments und des
Rates
- ePrivacy-Richtlinie (2002/58/EG) und deren Umsetzung in dem für die
Inanspruchnahme der Dienstleistung maßgeblichen Mitgliedstaat
- Kapitel V der DSGVO — internationale Datenübermittlungen
Soweit nach lokalem Recht anwendbar, können neben den vorgenannten Vorschriften auch die nationalen Rechtsvorschriften des Mitgliedstaats des gewöhnlichen Aufenthalts der betroffenen Person Anwendung finden, insbesondere in den Bereichen Verbraucherschutz, elektronischer Geschäftsverkehr und Direktmarketing. Für betroffene Personen in Ungarn umfasst dies insbesondere die folgenden Rechtsvorschriften:
- Ungarisches Datenschutzgesetz (Gesetz Nr. CXII von 2011 über die informationelle Selbstbestimmung und Informationsfreiheit, „Infotv.“)
- Ungarisches Gesetz über den elektronischen Geschäftsverkehr (Gesetz Nr. CVIII
von 2001 über bestimmte Fragen des elektronischen Geschäftsverkehrs und der Dienste der Informationsgesellschaft, „Elektronikus kereskedelmi törvény“)
- Ungarisches Verbraucherschutzgesetz (Gesetz Nr. CLV von 1997 über den
Verbraucherschutz, „Fogyasztóvédelmi törvény“)
- Gesetz Nr. C von 2003 über die elektronische Kommunikation
- Gesetz Nr. XLVIII von 2008 („Grt.“) — Vorschriften über Marketing-Einwilligungen
1.4. Persönlicher, sachlicher und räumlicher Geltungsbereich der
Datenschutzerklärung
Persönlicher Geltungsbereich:
Die Datenschutzerklärung gilt für sämtliche Besucher, registrierten Nutzer, Kunden, Abonnenten des Onlineshops sowie Personen, die sich für Marketinglisten angemeldet haben (nachfolgend zusammen „betroffene Person“).
Sachlicher Geltungsbereich:
Sie gilt für sämtliche Verarbeitungstätigkeiten im Zusammenhang mit:
- Online-Käufen,
- Abonnements,
- Newslettern,
- Marketing (Werbung auf Facebook, Google, TikTok),
- Kundenservice,
- dem Affiliate-System,
- der Cookie-Verwaltung und webbasierten Tracking-Tools.
Räumlicher Geltungsbereich:
Die Datenschutzerklärung gilt für betroffene Personen, die den vom Verantwortlichen betriebenen Onlineshop aus dem Gebiet der Europäischen Union bzw. des Europäischen Wirtschaftsraums heraus nutzen, sofern die Voraussetzungen gemäß Artikel 3 DSGVO erfüllt sind, unabhängig vom Sitz des Verantwortlichen. Besondere Bestimmungen für betroffene Personen, die sich außerhalb des Gebiets der Europäischen Union/des Europäischen Wirtschaftsraums (einschließlich der Schweiz) aufhalten, sind in einem gesonderten Abschnitt dieser Datenschutzerklärung enthalten. Die Grundsätze für Datenübermittlungen in Drittländer werden in Kapitel 4 erläutert.
1.5. Verarbeitung personenbezogener Daten Minderjähriger
Voraussetzung für einen Kauf über den BodyFact-Onlineshop ist die Geschäftsfähigkeit, d. h., der Kunde muss eine volljährige natürliche Person sein, die das 18. Lebensjahr vollendet hat; dies erklärt der Kunde mit dem Abschluss der Bestellung. Die Produkte und Dienstleistungen von BodyFact werden dementsprechend ausschließlich an volljährige Personen verkauft.
Der Dienstleister führt keine technische oder dokumentenbasierte Überprüfung des Alters des Kunden durch und ist hierzu auch gesetzlich nicht verpflichtet. Besteht ein begründeter Verdacht, dass eine Bestellung von einer minderjährigen Person aufgegeben wurde, ist der Dienstleister berechtigt, die Bestellung zu stornieren, die damit verbundene Verarbeitung personenbezogener Daten zu beenden und/oder vom Kunden weitere Angaben zum Nachweis seines Alters anzufordern.
Die mit der Nutzung des Onlineshops, der Registrierung oder der Anmeldung zum Newsletter verbundenen Verarbeitungstätigkeiten beziehen sich ausschließlich auf volljährige und geschäftsfähige betroffene Personen; der Dienstleister stützt sich nicht auf eine Rechtsgrundlage für die Verarbeitung personenbezogener Daten von Personen unter 18 Jahren und löscht solche Daten unverzüglich, sobald er von ihrer Verarbeitung Kenntnis erlangt.
1.6. Grundsätze der Datenverarbeitung
Der Verantwortliche verarbeitet personenbezogene Daten gemäß den in Artikel 5 DSGVO festgelegten Grundsätzen:
- Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
- Zweckbindung
- Datenminimierung
- Richtigkeit
- Speicherbegrenzung
- Integrität und Vertraulichkeit
- Rechenschaftspflicht
Jede Verarbeitungstätigkeit verfügt über eine Rechtsgrundlage, und den betroffenen Personen werden umfassende Informationen bereitgestellt.
Die Daten werden ausschließlich zu festgelegten Zwecken verarbeitet; bei einer Zweckänderung erfolgt die weitere Verarbeitung nur auf Grundlage einer neuen Rechtsgrundlage oder einer Einwilligung.
Es werden ausschließlich die erforderlichen Daten verarbeitet.
Der Verantwortliche stellt sicher, dass die Daten richtig sind; erforderlichenfalls können sie auf Antrag der betroffenen Person geändert werden.
Die Daten werden nur so lange aufbewahrt, wie dies erforderlich ist.
Geeignete technische und organisatorische Maßnahmen schützen die Daten (Verschlüsselung, Pseudonymisierung, Zugriffsprotokolle, Verwaltung von Zugriffsberechtigungen).
Der Verantwortliche ist dafür verantwortlich, dass die Verarbeitung in jeder Phase der DSGVO entspricht, und ist in der Lage, diese Einhaltung nachzuweisen.
1.7. Aktualisierung und Änderung der Datenschutzerklärung
Der Verantwortliche behält sich das Recht vor, die Datenschutzerklärung zu ändern, insbesondere:
- im Falle von Änderungen der Rechtsvorschriften,
- bei Einführung eines neuen Verarbeitungszwecks,
- bei Beauftragung eines neuen Dienstleisters.
Änderungen treten am Tag ihrer Veröffentlichung im Onlineshop in Kraft.
Bei wesentlichen Änderungen informiert der Verantwortliche die betroffenen Personen zusätzlich per E-Mail.
Führt eine Änderung für bereits zuvor erhobene personenbezogene Daten einen neuen Verarbeitungszweck ein und ist für den neuen Zweck die Einwilligung der betroffenen Person als Rechtsgrundlage erforderlich, wendet der Verantwortliche die Änderung auf die bereits vorhandenen Daten erst an, nachdem die betroffene Person ihre Einwilligung für den neuen Zweck erteilt hat oder — im Falle eines neuen Zwecks, der auf einem berechtigten Interesse beruht — nachdem der betroffenen Person die Möglichkeit zur Ausübung ihres Rechts auf Widerspruch eingeräumt wurde.
1.8. Datensicherheit und Risikomanagement
Der Verantwortliche wendet bei den Verarbeitungstätigkeiten insbesondere die folgenden Sicherheitsmaßnahmen an:
- HTTPS-Verschlüsselung,
- serverseitige Verschlüsselung (AES-256),
- Algorithmen zum Hashing von Passwörtern (bcrypt),
- Protokollierung von Zugriffen,
- Zugriffsberechtigungsstufen,
- regelmäßige Sicherheitsprüfungen,
- als organisatorische Maßnahme eine schriftliche Vertraulichkeitsverpflichtung
für Mitarbeiter, die Zugang zu personenbezogenen Daten haben, sowie das „Need-to-know“-Prinzip (Zugriff ausschließlich in dem Umfang, der für die Erfüllung der jeweiligen beruflichen Aufgaben erforderlich ist),
- die integrierten Sicherheits- und Betrugspräventionssysteme von Shopify und
Stripe sowie — sofern der Kunde diese Zahlungsart wählt — von PayPal.
BodyFact verfügt über ein „Data-Breach-Protokoll“, das sicherstellt, dass im Falle einer Verletzung des Schutzes personenbezogener Daten die gemäß den Artikeln 33–34 DSGVO erforderlichen Maßnahmen ergriffen werden.
Wenn eine Verletzung des Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat, informiert der Verantwortliche die betroffenen Personen gemäß Artikel 34 DSGVO auch unmittelbar.
2. Zwecke der Datenverarbeitung, Rechtsgrundlagen, Kategorien der verarbeiteten
Daten und Aufbewahrungsfristen
Dieses Kapitel stellt die einzelnen Verarbeitungstätigkeiten getrennt nach Zweck und mit dem gemäß den Artikeln 13 und 14 DSGVO erforderlichen Detaillierungsgrad dar. Die Aufzählung umfasst sämtliche Verarbeitungstätigkeiten, die im Zusammenhang mit dem Onlineshop, der Marke BodyFact, den Kaufvorgängen, Abonnements und Marketingaktivitäten anfallen.
Ein Teil der Verarbeitungstätigkeiten beruht auf der Vertragserfüllung (Artikel 6 Absatz 1 Buchstabe b DSGVO), ein weiterer Teil auf einer Rechtlichen Verpflichtung (Buchstabe c), einem Berechtigten Interesse (Buchstabe f) oder einer ausdrücklichen Einwilligung (Buchstabe a).
2.1. Nutzung des Onlineshops (Aufrufen der Website)
Zweck:
Sicherstellung des technischen Betriebs des Onlineshops und einer fehlerfreien Erbringung der Dienstleistung.
Verarbeitete Daten:
- IP-Adresse
- Gerätetyp, Betriebssystem
- Browsertyp
- Zeitstempel
- Daten zu Seitenaufrufen
- notwendige Cookies (Session-ID)
Rechtsgrundlage:
Berechtigtes Interesse des Verantwortlichen – Artikel 6 Absatz 1 Buchstabe f DSGVO (Bereitstellung von Onlinediensten, Informationssicherheit)
Aufbewahrung:
Der Onlineshop kann für seinen Betrieb erforderliche Cookies (Sitzungskennungen) verwenden. Die genaue Bezeichnung, der Zweck und die Aufbewahrungsfrist der einzelnen Cookies sind in der auf der Website verfügbaren Cookie- Datenschutzerklärung (Cookie-Liste) angegeben. Server-Logs: 30 Tage
2.2. Kauf / Aufgabe einer Bestellung (mit und ohne Registrierung)
Zweck: Abwicklung des Kaufvorgangs, Abschluss und Erfüllung des Vertrags.
Verarbeitete Daten:
- Name
- E-Mail-Adresse
- Rechnungsadresse
- Lieferadresse
- Telefonnummer
- Bestelldaten (Bestellnummer, Produkte, Preis)
- gewählte Zahlungsart
- Transaktionskennung des gewählten Zahlungsdienstleisters (Stripe bzw. —
sofern der Kunde diese Zahlungsart wählt — PayPal); der Dienstleister speichert keine Zahlungsdaten (z. B. Bankkarten- oder PayPal-Kontodaten) und hat keinen Zugriff darauf; diese Daten werden ausschließlich vom jeweiligen Zahlungsdienstleister verarbeitet
Rechtsgrundlage:
Vertragserfüllung – Artikel 6 Absatz 1 Buchstabe b DSGVO
Der Kunde ist verpflichtet, die für die Bestellung erforderlichen Daten (Rechnungsdaten) anzugeben; bei Nichtbereitstellung dieser Daten kann der Dienstleister keine Rechnung ausstellen.
Aufbewahrung:
Rechnungsdaten: 8 Jahre (ungarisches Rechnungslegungsrecht) Metadaten der Bestellungen: 5 Jahre (Verjährungsfrist nach dem ungarischen Bürgerlichen Gesetzbuch) Lieferdaten: Erfüllung des Vertrags + 1 Jahr
Soweit die Verarbeitung zur Geltendmachung, Durchsetzung oder Verteidigung von Rechtsansprüchen erforderlich ist, erfolgt die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des jeweiligen Anspruchs.
2.3. Rechnungsstellung und Einhaltung der rechnungslegungsrechtlichen
Vorschriften
Zweck:
Ausstellung und Aufbewahrung von Rechnungen aufgrund gesetzlicher Verpflichtungen.
Verarbeitete Daten:
- Name
- Rechnungsadresse
- Bestelldaten
- Zahlungsinformationen (keine Bankkartendaten!)
Rechtsgrundlage:
Rechtliche Verpflichtung – Artikel 6 Absatz 1 Buchstabe c DSGVO, Ungarisches Rechnungslegungsgesetz (Gesetz Nr. C von 2000 über die Rechnungslegung, „Számviteli törvény“), § 169
Die Ausstellung einer Rechnung ist eine zwingende gesetzliche Anforderung (gemäß § 169 des ungarischen Rechnungslegungsgesetzes); daher kann der Vertrag ohne Bereitstellung der Rechnungsdaten nicht erfüllt werden.
Aufbewahrung:
8 Jahre
2.4. Abonnementbasierte Dienstleistung (Subscription)
Zweck:
Verwaltung des Abonnements, Sicherstellung wiederkehrender Zahlungen und Versand von Benachrichtigungen.
Verarbeitete Daten:
- Name
- E-Mail-Adresse
- Art des Abonnements (monatlich / vierteljährlich)
- Stripe Subscription ID
- Bestellhistorie
- Statusänderungen (Pausierung, Änderung, Kündigung)
Rechtsgrundlage:
Vertragserfüllung – Artikel 6 Absatz 1 Buchstabe b DSGVO
Aufbewahrung:
2 Jahre nach Beendigung des Abonnements
Soweit die Verarbeitung zur Geltendmachung, Durchsetzung oder Verteidigung von Rechtsansprüchen erforderlich ist, erfolgt die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des jeweiligen Anspruchs.
2.5. Anmeldung zum Newsletter und Versand von Marketing-E-Mails
Zweck:
Marketingkommunikation sowie Versand von Angeboten und Aktionen an die betroffene Person.
Verarbeitete Daten:
- Name (optional)
- E-Mail-Adresse
- Zeitpunkt der Anmeldung
- technische Logs, die zum Nachweis der Anmeldung erforderlich sind
- Marketingpräferenzen
- Interaktionen im Zusammenhang mit Kampagnen (Öffnungen, Klicks) – pseudonymisiert
Rechtsgrundlage:
Ausdrückliche Einwilligung — Artikel 6 Absatz 1 Buchstabe a DSGVO.
Die Einzelheiten zur Einholung der Einwilligung und zu Direktmarketingmaßnahmen richten sich nach dem Recht des Mitgliedstaats des gewöhnlichen Aufenthalts der betroffenen Person (siehe Abschnitt 1.3); für betroffene Personen in Ungarn gilt dies insbesondere für § 6 des Ungarischen Werbegesetzes (Gesetz Nr. XLVIII von 2008 über die grundlegenden Anforderungen und bestimmte Beschränkungen wirtschaftlicher Werbetätigkeiten, „Grt.“).
Aufbewahrung:
Die zum Zweck des Newsletterversands verarbeiteten Daten (Name, E-Mail-Adresse) werden bis zum Widerruf der Einwilligung (Abmeldung bzw. Löschungs- oder Widerspruchsersuchen der betroffenen Person) verarbeitet.
Daten, die die Tatsache und den Zeitpunkt der Erteilung der Einwilligung nachweisen, werden im Hinblick auf die Geltendmachung und Verteidigung zivilrechtlicher Ansprüche 5 Jahre ab dem Widerruf der Einwilligung aufbewahrt.
2.6. Marketing- und Remarketing-Systeme (Meta, Google, TikTok)
Zweck:
Anzeige personalisierter Werbung auf externen Plattformen.
Verarbeitete Daten:
- E-Mail-Adresse (in gehashter Form zur Erstellung von Custom Audiences)
- IP-Adresse
- Cookie-Kennungen
- Gerätekennung
- von Pixeln erhobene Ereignisdaten (z. B. „Add to cart“, „Purchase“) — pseudonymisiert
Rechtsgrundlage:
Das Setzen und Auslesen von Cookies und Gerätekennungen erfolgt auf Grundlage der vorherigen Einwilligung der betroffenen Person gemäß den anwendbaren Vorschriften des jeweiligen Mitgliedstaats über elektronische Kommunikation/ePrivacy (siehe Abschnitt 1.3; für betroffene Personen in Ungarn insbesondere § 155 des Ungarischen Gesetzes über elektronische Kommunikation (Gesetz Nr. C von 2003 über die elektronische Kommunikation, „Eht.“)). Die anschließende Verarbeitung personenbezogener Daten — einschließlich der gehashten E-Mail-Adresse und der durch Pixel erhobenen Ereignisdaten — erfolgt auf Grundlage der ausdrücklichen Einwilligung der betroffenen Person gemäß Artikel 6 Absatz 1 Buchstabe a DSGVO.
Aufbewahrung:
Bis zum Ablauf der Cookies (in der Regel 90–180 Tage) oder bis zum Widerruf der Einwilligung.
Besonderer Hinweis:
Die Daten werden von Meta / Google in der Regel auf Servern außerhalb der EU verarbeitet → siehe Kapitel 6: Internationale Datenübermittlungen + SCC.
Im Hinblick auf bestimmte Tools von Meta und Google (z. B. Custom Audience, Customer Match) kann in einzelnen Phasen der Verarbeitung eine gemeinsame Verantwortlichkeit (Artikel 26 DSGVO) bestehen — siehe Kapitel 3.
2.7. Treuepunktesystem (Loyalty Program)
Zweck:
Gutschrift und Einlösung von Punkten sowie Verwaltung der Punkthistorie.
Verarbeitete Daten:
- E-Mail-Adresse
- Punkthistorie
- Kaufhistorie
Rechtsgrundlage:
Vertragserfüllung — Artikel 6 Absatz 1 Buchstabe b DSGVO. Die Registrierung für das Treuepunktesystem ist ein vom Kauf getrennter, freiwilliger Schritt, dem die betroffene
Person durch die ausdrückliche Zustimmung zu den Programmbedingungen beitritt; diese gesonderte Zustimmung bildet die Rechtsgrundlage.
Aufbewahrung:
Bis zur Löschung des Kontos
2.8. Agiliate-Programm (Refersion / Yotpo / andere)
Zweck:
Verwaltung der Provisionen von Influencern und Partnern sowie Kampagnen-Tracking.
Verarbeitete Daten:
- Name
- E-Mail-Adresse
- Affiliate-ID
- Provisionsdaten
- Anzahl der generierten Verkäufe
- Zahlungsdaten (Bankkontonummer oder PayPal — sofern vom Partner angegeben)
Rechtsgrundlage:
Vertragserfüllung – Artikel 6 Absatz 1 Buchstabe b DSGVO
Aufbewahrung:
5 Jahre nach Beendigung des Vertrags (Verjährungsfrist nach dem ungarischen Bürgerlichen Gesetzbuch)
Besonderer Hinweis:
Die für die Verarbeitung von Affiliate-Daten eingesetzten Dienstleister können personenbezogene Daten in mehreren Ländern verarbeiten:
- Im Falle von Refersion (Vereinigte Staaten) erfolgt die Datenübermittlung auf
Grundlage der Standardvertragsklauseln (SCC) gemäß dem Beschluss (EU) 2021/914 der Kommission.
- Im Falle von Yotpo (primär Israel sowie die Vereinigten Staaten, das Vereinigte
Königreich und die Europäische Union) erfolgt die Datenübermittlung nach Israel auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für Israel, wonach Israel im Sinne der DSGVO als Drittland mit einem angemessenen Schutzniveau gilt, ohne zusätzliche Garantien (SCC); die Datenübermittlung in das Vereinigte Königreich erfolgt auf Grundlage des Angemessenheitsbeschlusses EU–UK, ebenfalls mittels eines Angemessenheitsbeschlusses; für Datenübermittlungen in die Vereinigten Staaten verwendet der Dienstleister die Standardvertragsklauseln gemäß dem Beschluss (EU) 2021/914 der Kommission.
Weitere Informationen siehe Kapitel 6: Internationale Datenübermittlungen.
2.9. Kundenservice, Gewährleistungs-, Garantie- und
Verbraucherschutzbeschwerden
Zweck:
Bearbeitung, Prüfung, Dokumentation und Erfüllung von Kundenserviceanfragen, Verbraucherbeschwerden sowie Gewährleistungs- und Garantieansprüchen.
Auf Grundlage der auf den Warenverkauf anwendbaren unionsrechtlichen Verbraucherschutzvorschriften (Richtlinie (EU) 2019/771 und deren Umsetzung in den Mitgliedstaaten) stehen dem Kunden Rechte hinsichtlich der Vertragsgemäßheit der Waren zu, einschließlich gesetzlicher Gewährleistungsrechte und — Soweit nach lokalem Recht anwendbar — Produktgewährleistungsrechte. Das Bestehen und der Umfang einer zwingenden bzw. freiwilligen Garantie sowie die Verfahrensregeln für die Bearbeitung von Gewährleistungs- und Garantieansprüchen richten sich nach dem auf die betroffene Person anwendbaren nationalen Recht.
Soweit nach lokalem Recht anwendbar, gilt für Kunden in Ungarn insbesondere Folgendes: Für die von BODYFACT vertriebenen Nahrungsergänzungsmittel besteht keine gesetzlich vorgeschriebene Garantiepflicht (die Produktgruppen, die der zwingenden Garantiepflicht unterliegen, werden in Anlage 1 zur Verordnung 10/2024 (VI. 28.) des Justizministers („10/2024. (VI. 28.) IM rendelet“) bestimmt); für bestimmte nicht als Lebensmittel einzustufende Zusatzprodukte von BODYFACT, insbesondere Shaker, übernimmt BODYFACT gemäß § 6:171 des Ungarischen Bürgerlichen Gesetzbuches (Gesetz Nr. V von 2013 über das Bürgerliche Gesetzbuch, „Ptk.“) eine freiwillige Garantie, deren Dauer und Bedingungen sowie die sich daraus ergebenden Rechte im der Ware beigefügten Garantieschein bzw. in den auf der Website veröffentlichten Garantieinformationen festgelegt sind; bei der Bearbeitung von Gewährleistungs- und Garantieansprüchen handelt der Dienstleister gemäß den Bestimmungen der Verordnung 19/2014 (IV. 29.) des Ministers für nationale Wirtschaft („19/2014. (IV. 29.) NGM rendelet“).
Über einen vom Kunden gemeldeten Gewährleistungs- oder Garantieanspruch nimmt der Dienstleister ein Protokoll auf, das insbesondere den Namen und die Kontaktdaten
des Kunden, den Gegenstand und die Gegenleistung des Vertrags, den Zeitpunkt der Erfüllung, die Beschreibung des gemeldeten Mangels, den vom Kunden geltend gemachten Anspruch sowie die Art der Erledigung des Anspruchs oder die Gründe für dessen Ablehnung enthalten kann.
Übernimmt der Dienstleister das Produkt zur Untersuchung, stellt er darüber eine Empfangsbestätigung aus, die die zur Identifizierung des Kunden erforderlichen Daten, die zur Identifizierung des Produkts erforderlichen Daten, den Zeitpunkt der Übernahme sowie den voraussichtlichen Zeitpunkt der Rückgabe des Produkts enthalten kann.
Verarbeitete Daten:
- Name
- E-Mail-Adresse
- Telefonnummer (sofern angegeben)
- Postanschrift oder Lieferadresse (sofern für die Bearbeitung erforderlich)
- Bestellnummer
- Angaben zum gekauften Produkt
- Zeitpunkt des Kaufs und der Erfüllung
- Inhalt der Beschwerde, des Gewährleistungs- oder Garantieanspruchs
- Beschreibung des gemeldeten Mangels
- zugehörige Dokumente und Nachweise (z. B. Rechnung, Foto, Protokoll,
Korrespondenz)
- Daten der Kundenservice-Kommunikation
- Ticket- und Bearbeitungsdaten
Rechtsgrundlage:
- Artikel 6 Absatz 1 Buchstabe b DSGVO – Vertragserfüllung bzw. Ergreifen von
Maßnahmen im Zusammenhang mit der Vertragserfüllung
- Artikel 6 Absatz 1 Buchstabe c DSGVO – Erfüllung einer für den Verantwortlichen
geltenden Rechtlichen Verpflichtung, insbesondere verbraucherschutzrechtlicher, gewährleistungs- und garantierechtlicher Verpflichtungen Art der Datenbereitstellung:
Die Bereitstellung personenbezogener Daten ist teilweise zur Erfüllung gesetzlicher Verpflichtungen und teilweise zur Prüfung und Bearbeitung einer Beschwerde, eines
Gewährleistungs- oder Garantieanspruchs erforderlich. Bei Fehlen der erforderlichen Daten kann die Prüfung oder Erfüllung des Anspruchs teilweise oder vollständig unmöglich werden.
Aufbewahrung:
Das über die Beschwerde aufgenommene Protokoll, die schriftliche Beschwerde und die darauf erteilte inhaltliche Antwort sind vom Dienstleister für den Zeitraum aufzubewahren, der durch die auf die betroffene Person anwendbaren nationalen verbraucherschutzrechtlichen Vorschriften vorgeschrieben ist, und auf Aufforderung der zuständigen Aufsichtsbehörde vorzulegen. Soweit nach lokalem Recht anwendbar, beträgt dieser Zeitraum für Kunden in Ungarn gemäß § 17/A Absatz 7 des Ungarischen Verbraucherschutzgesetzes (Gesetz Nr. CLV von 1997 über den Verbraucherschutz, „Fgytv.“) 3 Jahre ab dem Tag der Ablehnung der Beschwerde bzw. ab dem Tag der Übermittlung der inhaltlichen Antwort.
Andere Dokumente und personenbezogene Daten im Zusammenhang mit der Beschwerdebearbeitung und Kundenserviceabwicklung sowie Gewährleistungs- und Garantieansprüchen (insbesondere Korrespondenz, Anhänge und sonstige Nachweise) bewahrt der Dienstleister ab Abschluss der Beschwerde bzw. der endgültigen Erledigung des Anspruchs 5 Jahre auf.
Sofern ein Gesetz eine längere oder kürzere zwingende Aufbewahrungsfrist vorschreibt, handelt der Dienstleister gemäß den Bestimmungen des jeweiligen Gesetzes.
Soweit die Verarbeitung zur Geltendmachung, Durchsetzung oder Verteidigung von Rechtsansprüchen erforderlich ist, erfolgt die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des jeweiligen Anspruchs.
2.10. Qualitätsbeanstandung + Lebensmittelrückruf
Zweck:
Prüfung der Produktsicherheit und Führung gesetzlich vorgeschriebener Lebensmittelsicherheitsaufzeichnungen.
Verarbeitete Daten:
- Name
- Kontaktdaten
- Bestelldaten
- Chargennummer
- für die Untersuchung angeforderte Fotos
- qualitätsbezogene Notizen
Rechtsgrundlage:
Rechtliche Verpflichtung (Lebensmittelsicherheitsvorschriften) – Artikel 6 Absatz 1 Buchstabe c DSGVO
Aufbewahrung:
5 Jahre (auf Grundlage der Rückverfolgbarkeitsanforderungen des RASFF-Systems und der einschlägigen unionsrechtlichen lebensmittelrechtlichen Vorschriften)
2.11. Dokumentation und Widerruf der Einwilligung (Consent-Log)
Der Dienstleister erfasst die Tatsache und den Inhalt einer für die Verarbeitung personenbezogener Daten erteilten Einwilligung in einem elektronischen Register (dem „Consent-Log“). Das Register enthält den Zeitpunkt der Einwilligung, den Gegenstand der Einwilligung (z. B. Newsletter, Remarketing-Cookie) sowie die Quelle der Einwilligung (Website, Pop-up-Fenster, Formular). Zweck der Dokumentation der Einwilligung ist der Nachweis der gesetzlichen Compliance und die Gewährleistung der Ausübung der Rechte der betroffenen Person.
Die betroffene Person kann ihre Einwilligung jederzeit, ohne Angabe von Gründen und unentgeltlich auf folgende Weise widerrufen:
- über die Cookie-Verwaltungsoberfläche der Website,
- per E-Mail an privacy@bodyfact.eu,
- über den in Newslettern enthaltenen Abmeldelink.
Der Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung.
Auf Antrag der betroffenen Person erteilt der Dienstleister innerhalb von 30 Tagen Auskunft darüber, wann, auf welche Weise und zu welchem Zweck die Einwilligung erteilt wurde, und übersendet auf Antrag eine beglaubigte Kopie der relevanten Bestandteile des Einwilligungsregisters.
Die konkrete Aufbewahrungsfrist des Einwilligungsregisters wird je nach Art des Verarbeitungszwecks durch den jeweiligen Abschnitt festgelegt (bei Newsletter- und Marketingeinwilligungen gemäß Abschnitt 2.5, bei Cookie-Einwilligungen gemäß Abschnitt 6.2).
2.12. Cookie-Verwaltung und Cookie-Kennungen
Zweck:
Sicherstellung des Betriebs des Onlineshops, Analyse, Marketing und Verwaltung von Nutzerpräferenzen.
Die detaillierten Kategorien der Cookies sind in Abschnitt 5.2 (Kategorien der Cookies) aufgeführt.
Verarbeitete Daten:
- IP-Adresse
- Cookie-Kennung
- Gerätedaten
- Browsing-Ereignisse
- Ereignisprotokolle von Marketing-Pixeln
Rechtsgrundlage:
- notwendige Cookies: Berechtigtes Interesse des Verantwortlichen
- Analyse-/Marketing-Cookies: Einwilligung
Aufbewahrung:
Die genauen Aufbewahrungsfristen der einzelnen Cookie-Kategorien (notwendig, Präferenzen, Analyse, Marketing) sind in der auf der Website verfügbaren Cookie- Datenschutzerklärung (Cookie-Liste) angegeben, die über die CookieBot Consent- Management-Plattform fortlaufend auf dem aktuellen Stand gehalten wird.
2.13. Kundenbewertungen und Anfragen zur Kundenzufriedenheit
Zweck:
Nach Abschluss der Erfüllung einer Bestellung die Aufforderung an den Kunden, mittels einer automatisierten elektronischen Nachricht eine Bewertung abzugeben (Ziffer 15.3.1 der AGB), sowie die Verarbeitung personenbezogener Daten im Zusammenhang mit vom Kunden veröffentlichten Kundenbewertungen und nutzergenerierten Inhalten (UGC).
Verarbeitete Daten:
- Name (bei Veröffentlichung der Bewertung nach Wahl des Kunden vollständiger
Name oder Initialen/Spitzname)
- E-Mail-Adresse
- Bestell-/Kaufkennung
- Text und Bewertungspunktzahl der abgegebenen Bewertung
- Zeitpunkt des Versands der Bewertungsaufforderung
- bei einer mit einem Anreiz verbundenen Anfrage: Tatsache, Zeitpunkt und Art der
Erteilung der Einwilligung
Rechtsgrundlage:
Soweit die Bewertungsaufforderung ausschließlich zum Zweck einer Kundenzufriedenheitsbefragung oder zur Bitte um Abgabe einer Kundenbewertung versendet wird, keine werblichen Elemente enthält und nach dem einschlägigen nationalen Recht (siehe Abschnitt 1.3; für betroffene Personen in Ungarn insbesondere nach dem Grt.) nicht als Wirtschaftswerbung gilt, ist die Rechtsgrundlage für die Verarbeitung im Zusammenhang mit der Bewertungsaufforderung das Berechtigte Interesse des Dienstleisters (Artikel 6 Absatz 1 Buchstabe f DSGVO; Ziffer 15.3.1 der AGB).
Enthält die Bewertungsaufforderung zusätzlich einen in Abschnitt 2.13 dieser Datenschutzerklärung und Ziffer 15.7 der AGB genannten Anreiz (insbesondere einen Gutschein, Treuepunkte oder Rabatt), kann sie nach dem einschlägigen nationalen Recht (in Ungarn im Anwendungsbereich des Grt.) als Wirtschaftswerbung gelten. In diesem Fall darf die Nachricht ausschließlich auf Grundlage der vorherigen, freiwilligen, konkreten, auf angemessener Information beruhenden, ausdrücklichen und eindeutigen Einwilligung der betroffenen Person versendet werden (Artikel 6 Absatz 1 Buchstabe a DSGVO; für betroffene Personen in Ungarn § 6 Grt.; Ziffer 15.7.4 der AGB).
Auch bei einer auf Grundlage eines Berechtigten Interesses und ausschließlich zu Zwecken der Kundenzufriedenheit versendeten Anfrage wird der betroffenen Person die Möglichkeit zur Abmeldung bzw. zur Ausübung des Widerspruchsrechts gemäß Artikel 21 DSGVO eingeräumt; nach der Abmeldung versendet der Dienstleister keine weiteren Nachrichten dieser Art an den Kunden. Bei Bewertungsaufforderungen mit einem Anreiz, die auf einer Einwilligung beruhen, erfolgt die Erteilung und der jederzeitige, unentgeltliche Widerruf der Einwilligung (Abmeldung) auf dieselbe Weise wie die in Abschnitt 2.5 dieser Datenschutzerklärung beschriebene Newsletter-An- und Abmeldung.
Aufbewahrung:
Der Dienstleister bewahrt personenbezogene Daten im Zusammenhang mit Kundenbewertungen sowie Protokolldaten zum Nachweis von Einwilligungen ausschließlich so lange auf, wie dies erforderlich ist, unter Berücksichtigung des Zwecks der Verarbeitung, der einschlägigen gesetzlichen Verpflichtungen, der Notwendigkeit der Beilegung etwaiger Rechtsstreitigkeiten sowie der verbraucherschutz- und rechnungslegungsrechtlichen Vorschriften.
Die gesetzlich zwingend vorgeschriebenen konkreten Aufbewahrungsfristen sind in Abschnitt 2.14 (Gesetzlich vorgeschriebene Datenaufbewahrung) zusammengefasst.
Inhalte-Upload gegen Treuepunkte (Foto/Video):
Im Zusammenhang mit dem Treuepunktesystem erhält der Kunde die Möglichkeit, ein Foto oder Video des gekauften Produkts hochzuladen, wofür der Dienstleister Treuepunkte gutschreibt. Für die Nutzung der hochgeladenen Inhalte durch BODYFACT zu Marketingzwecken ist die ausdrückliche Einwilligung des Kunden erforderlich.
Verarbeitete Daten: das hochgeladene Foto oder Video; die Erklärung des Kunden über
seine Berechtigung zum Hochladen des Inhalts; die Einwilligung des Kunden zur Nutzung zu Marketingzwecken; die Tatsache, der Zeitpunkt und die Art der Abgabe beider Erklärungen.
Rechtsgrundlage: ausdrückliche Einwilligung der betroffenen Person — Artikel 6
Absatz 1 Buchstabe a DSGVO. Der Schutz des Bildnisses bzw. Porträts Dritter, die gegebenenfalls auf dem hochgeladenen Inhalt erscheinen, unterliegt dem jeweils anwendbaren nationalen Recht (insbesondere den Vorschriften über Persönlichkeitsrechte am eigenen Bild); für dessen Einhaltung ist der hochladende Kunde durch die Annahme der folgenden zwei voneinander getrennten Erklärungen verantwortlich:
„☐ Ich bestätige, dass ich berechtigt bin, den hochgeladenen Inhalt zu teilen — es handelt sich um meinen eigenen Inhalt oder, sofern eine andere Person betroffen ist, wurde dieser mit deren Kenntnis und Einwilligung erstellt/geteilt. Sollte ein Dritter Einwände gegen die Nutzung erheben, kann BODYFACT den Inhalt unabhängig vom gemeldeten Problem nach eigenem Ermessen entfernen.“
„☐ Ich willige ein, dass BODYFACT den hochgeladenen Inhalt zu Marketingzwecken wie folgt verwendet. [Weitere Informationen: Wie wir die hochgeladenen Inhalte verwenden]“
Die über den Link „Weitere Informationen“ verfügbare ausführliche Information enthält den genauen Umfang der Nutzung (Onlineshop und Website, organische Social-Media- Plattformen, bezahlte Online-Werbung), die Berechtigung zur Bearbeitung des Inhalts sowie die Art und Weise des Widerrufs der Einwilligung.
Widerspricht eine vom Inhalt betroffene dritte Person — sei es der hochladende Kunde oder eine andere vom Inhalt betroffene Person — der Nutzung, entfernt der Dienstleister den Inhalt unverzüglich, spätestens jedoch innerhalb von 10 Werktagen nach Eingang des Widerspruchs.
Aufbewahrung: bis zum Widerruf der Einwilligung bzw. — sofern kein Widerruf erfolgt —
solange der Zweck der Nutzung zu Marketingzwecken besteht, längstens jedoch 3 Jahre.
Rechte der betrogenen Person und Einschränkungen des Löschungsrechts:
Dem Kunden stehen insbesondere folgende Rechte zu: das Recht auf Auskunft, das Recht auf Berichtigung, das Recht auf Löschung, das Recht auf Einschränkung der Verarbeitung, das Recht auf Widerspruch gegen die Verarbeitung sowie das Recht auf Beschwerde.
Der Kunde ist berechtigt, seine Einwilligung jederzeit unentgeltlich zu widerrufen (sich abzumelden); der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.
Der Kunde kann die Berichtigung, Einschränkung der Verarbeitung oder Löschung seiner personenbezogenen Daten im Zusammenhang mit einer von ihm veröffentlichten Bewertung verlangen. Der Dienstleister kann die Erfüllung eines Löschungsersuchens ganz oder teilweise verweigern, soweit die Verarbeitung personenbezogener Daten weiterhin zur Erfüllung einer Rechtlichen Verpflichtung, zur Geltendmachung, Durchsetzung oder Verteidigung von Rechtsansprüchen oder zu einem anderen gesetzlich bestimmten Zweck erforderlich ist.
Im Falle des Widerrufs der Einwilligung oder der Erfüllung eines Antrags auf Löschung der Bewertung beendet der Dienstleister für die Zukunft die öffentliche Anzeige der betreffenden Bewertung; er ist jedoch berechtigt, diejenigen Daten und Protokolldateien aufzubewahren, die zum Nachweis der Erteilung der Einwilligung, des Zustandekommens der Transaktion sowie der Rechtmäßigkeit der Verarbeitung erforderlich sind.
2.14. Gesetzlich vorgeschriebene bzw. auf einem Berechtigten Interesse
beruhende Aufbewahrungsfristen
Aufgrund gesetzlicher Verpflichtungen des Dienstleisters bzw. — aufgrund seines Berechtigten Interesses an der Geltendmachung, Durchsetzung und Verteidigung von Rechtsansprüchen — gelten insbesondere folgende Aufbewahrungsfristen:
- Rechnungsdaten: 8 Jahre (Rechtliche Verpflichtung — ungarisches
Rechnungslegungsrecht; siehe Abschnitt 2.3)
- Vertrags-/Bestelldaten: höchstens 5 Jahre, aufgrund eines Berechtigten
Interesses unter Berücksichtigung der Verjährungsfrist nach dem auf die betroffene Person anwendbaren nationalen Recht (siehe Abschnitt 1.3); für betroffene Personen in Ungarn gilt die fünfjährige Verjährungsfrist gemäß § 6:22 des Ungarischen Bürgerlichen Gesetzbuches (Gesetz Nr. V von 2013 über das Bürgerliche Gesetzbuch, „Ptk.“) (siehe Abschnitt 2.2)
- Beschwerdeprotokoll, schriftliche Beschwerde und darauf erteilte inhaltliche
Antwort: Soweit nach lokalem Recht anwendbar, für Kunden in Ungarn 3 Jahre (§ 17/A Absatz 7 des Ungarischen Verbraucherschutzgesetzes (Gesetz Nr. CLV von 1997 über den Verbraucherschutz, „Fgytv.“))
- sonstige Dokumentation zur Beschwerdebearbeitung und zum Kundenservice: 5
Jahre (siehe Abschnitt 2.9)
- lebensmittelsicherheitsbezogene Dokumentation: 5 Jahre (siehe Abschnitt 2.10)
Diese Aufzählung fasst die Aufbewahrungsfristen der oben ausführlich dargestellten Verarbeitungszwecke zusammen; im Falle einer Abweichung sind die detaillierten Regelungen des jeweiligen Abschnitts (2.2, 2.3, 2.9, 2.10) maßgeblich.
2.15. Zugrig auf Daten
Zugriff auf die Daten haben ausschließlich Mitarbeiter, die:
- Vertriebsaufgaben,
- Kundenserviceaufgaben,
- Marketingaufgaben,
- IT-Entwicklungsaufgaben wahrnehmen und hierfür entsprechend berechtigt wurden.
3. Auftragsverarbeiter, gemeinsam Verantwortliche und Datenübermittlungen
Dieses Kapitel legt den Umfang aller Auftragsverarbeiter und Dienstleister fest, die im Rahmen der Tätigkeiten von BodyFact Zugriff auf personenbezogene Daten haben — unabhängig davon, ob sie als Auftragsverarbeiter oder als eigenständig Verantwortliche tätig werden.
Der Dienstleister nimmt ausschließlich solche Dienstleister in Anspruch, die die in der DSGVO festgelegten Anforderungen an Datensicherheit und Rechenschaftspflicht
erfüllen und mit denen entsprechende Vereinbarungen (Auftragsverarbeitungsverträge – AVV) bestehen.
3.1. Vom Verantwortlichen angewandte Sicherheitsmaßnahmen bei
Datenübermittlungen
Der Verantwortliche bemüht sich, bei jeder Datenübermittlung die gemäß Artikel 32 der DSGVO erforderlichen Maßnahmen sicherzustellen:
- verschlüsselte Datenübertragungskanäle (HTTPS, TLS 1.2+)
- serverseitige Verschlüsselung
- Beschränkung des API-Zugriffs
- Protokollierung interner Zugriffe
- Zwei-Faktor-Authentifizierung
- Pseudonymisierung (insbesondere bei Marketing-Pixeln)
3.2. Fälle gemeinsamer Verantwortlichkeit (Artikel 26 DSGVO)
Bei bestimmten Marketinginstrumenten gelten der Dienstleister und die Plattform als gemeinsam Verantwortliche.
Hierzu gehören insbesondere:
- Meta (Facebook) Custom Audience / Pixel
- Google Ads Customer Match
Der Umfang der gemeinsamen Verantwortlichkeit wird durch die von den Plattformen bereitgestellten „Controller Addendum“-Vereinbarungen bestimmt.
Das Wesen der gemeinsamen Verantwortlichkeit ist wie folgt: Der Dienstleister ist dafür verantwortlich, dass er über eine rechtmäßige Rechtsgrundlage (die Einwilligung der betroffenen Person) für die Aktivierung der Custom-Audience- / Customer-Match- Funktion verfügt und die Daten gemäß den Vorgaben der Plattform (in der Regel in verschlüsselter, gehashter Form) an die Plattform übermittelt. Die jeweilige Plattform (Meta bzw. Google) ist für den Empfang, den Abgleich (Matching) und die Verwendung der Daten zu Werbezwecken in dem Umfang verantwortlich, der in ihrer eigenen Datenschutzerklärung und im Controller Addendum festgelegt ist. Der vollständige Text der Vereinbarung über die gemeinsame Verantwortlichkeit ist in der einschlägigen rechtlichen Dokumentation der jeweiligen Plattform verfügbar.
Die betroffene Person kann die in dieser Datenschutzerklärung festgelegten Rechte in erster Linie gegenüber dem Dienstleister ausüben; gemäß Artikel 26 Absatz 3 der DSGVO ist sie jedoch auch berechtigt, diese Rechte unmittelbar gegenüber Meta bzw. Google geltend zu machen.
3.3. Überprüfung der Auftragsverarbeiter
Der Verantwortliche überprüft die Auftragsverarbeiter jährlich:
- Compliance (DSGVO, Standardvertragsklauseln (SCC), Datenschutzprüfung)
- Aktualität der Auftragsverarbeitungsverträge
- Prüfung der Datensicherheitsmaßnahmen
4. Internationale Datenübermittlungen (SCC, TIA, technische und organisatorische
Maßnahmen)
4.1. Rechtlicher Rahmen für internationale Datenübermittlungen
BodyFact nimmt im Rahmen bestimmter Verarbeitungstätigkeiten Dienstleister in Anspruch, deren Sitz oder Server sich außerhalb der Europäischen Union befinden. Hierzu gehören insbesondere:
- Shopify Inc.
- Stripe Inc.
- PayPal (Europe) S.à r.l. et Cie, S.C.A. sowie außerhalb des Europäischen
Wirtschaftsraums ansässige Gesellschaften der PayPal-Gruppe, insbesondere PayPal, Inc., Vereinigte Staaten
- Klaviyo Inc.
- Meta Platforms Inc.
- Google LLC
- TikTok Inc.
Bei Nutzung der PayPal-Zahlungsmethode ist der primäre Vertragspartner des Kunden PayPal (Europe) S.à r.l. et Cie, S.C.A. mit Sitz im Europäischen Wirtschaftsraum; aufgrund der globalen Konzernstruktur und IT-Infrastruktur der PayPal-Gruppe können jedoch bestimmte personenbezogene Daten auch für außerhalb des Europäischen Wirtschaftsraums ansässige Gesellschaften der PayPal-Gruppe, insbesondere PayPal, Inc. (Vereinigte Staaten), zugänglich werden. Daher gelten für die mit der Nutzung der PayPal-Zahlungsmethode verbundenen Verarbeitungstätigkeiten die in diesem Kapitel festgelegten Regelungen für internationale Datenübermittlungen.
Da die Datenverarbeitung durch diese Dienstleister häufig in den Vereinigten Staaten oder in einem anderen sogenannten „Drittland“ erfolgt, unterliegen solche Übermittlungen Kapitel V der DSGVO.
Eine Übermittlung personenbezogener Daten in ein Drittland ist nur dann rechtmäßig, wenn sie den in Artikel 46 der DSGVO vorgesehenen geeigneten Garantien entspricht.
4.2. Angewandte Garantien für Datenübermittlungen (Artikel 46 DSGVO)
Der Dienstleister wendet im Einklang mit der DSGVO folgende Garantien an:
4.2.1. Standardvertragsklauseln (SCC – einheitliche EU-Musterklauseln aus dem
Jahr 2021)
Der Verantwortliche verwendet mit jedem Dienstleister, der personenbezogene Daten außerhalb der EU verarbeitet, SCC, die:
- rechtlich bindend sind,
- von der Europäischen Kommission genehmigt wurden,
- dem Datenimporteur Verpflichtungen hinsichtlich Datensicherheit und
Datenschutz auferlegen.
BodyFact verwendet die am 4. Juni 2021 erlassenen neuen SCC (Module 1–4), abhängig von der konkreten Rolle des jeweiligen Dienstleisters.
4.2.2. Transfer Impact Assessment (TIA)
Zusätzlich zu den SCC erstellt oder prüft der Dienstleister für jeden relevanten Partner in einem Drittland ein TIA, in dessen Rahmen Folgendes bewertet wird:
- die rechtlichen Rahmenbedingungen des betreffenden Landes,
- die Möglichkeiten der Behörden zum Zugriff auf Daten,
- das technische Schutzniveau des Dienstleisters,
- die internen Compliance-Prozesse des Datenimporteurs.
Zweck des TIA ist die Feststellung, dass die übermittelten personenbezogenen Daten
auch nach ihrem Verlassen der EU ein der DSGVO entsprechendes Schutzniveau genießen.
4.2.3. Technische und organisatorische Maßnahmen (TOM — Technical &
Organisational Measures)
Vor einer Datenübermittlung in ein Drittland stellt der Dienstleister sicher, dass der Dienstleister mindestens die folgenden Sicherheitsmaßnahmen anwendet:
- Verschlüsselung der Datenübertragung (TLS 1.2+)
- serverseitige Verschlüsselung (AES-256 oder gleichwertig)
- Pseudonymisierung und Hashing (z. B. Hashing von E-Mail-Adressen zu
Remarketing-Zwecken)
- Protokollierung von Zugrigen
- Beschränkung von Zugrigsberechtigungen
- SOC2 / ISO 27001-Zertifizierung (Stripe, Shopify, Klaviyo)
- physische Sicherheit der Rechenzentren
- beschränkter Zugrig auf Nutzerdaten
- regelmäßige Sicherheitsprüfungen
4.2.4. EU–US-Datenschutzrahmen (Data Privacy Framework, DPF)
Datenübermittlungen in die Vereinigten Staaten erfolgen bei bestimmten Dienstleistern auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission zum EU–US-Datenschutzrahmen, soweit die betreffende US-Rechtseinheit und die konkrete Kategorie der Datenverarbeitung tatsächlich vom DPF-Zertifikat erfasst sind. Das Vorliegen einer DPF-Zertifizierung bedeutet nicht allein, dass sämtliche Verarbeitungstätigkeiten eines Dienstleisters automatisch auf Grundlage dieses Mechanismus erfolgen — der Dienstleister prüft die Anwendbarkeit des DPF für jeden Dienstleister und jede Datenkategorie gesondert und verwendet, soweit der DPF nicht anwendbar ist, die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC) sowie ein Transfer Impact Assessment (TIA).
Der Dienstleister überprüft den DPF-Zertifizierungsstatus der in Abschnitt 4.3 aufgeführten Dienstleister regelmäßig, da sich der Zertifizierungsstatus im Laufe der
Zeit ändern kann. Der aktuelle Status der einzelnen Dienstleister kann im offiziellen DPF-Register (dataprivacyframework.gov) überprüft werden.
4.3. Konkrete von internationalen Datenübermittlungen betrogene Dienstleister
und ihre Funktionen
4.3.1. Shopify Inc. (Kanada, USA)
- Funktion: Hosting, Betrieb des Onlineshops
- Datenfluss: IP-Adresse, Bestelldaten, Daten des Benutzerkontos
- Rechtsgrundlage: Vertragserfüllung, Berechtigtes Interesse
- Garantie: Der aktuelle Auftragsverarbeitungsvertrag (DPA) von Shopify benennt
den EU–US-Datenschutzrahmen (DPF) sowie, sofern die betreffende Datenübermittlung nicht in den Anwendungsbereich des DPF fällt, die SCC als anwendbaren Mechanismus für Datenübermittlungen; der Dienstleister wendet auf Grundlage der jeweiligen Shopify-Rechtseinheit, des Datenverarbeitungsvorgangs und der Datenkategorie den geeigneten Mechanismus gemäß den jeweils geltenden Angaben von Shopify an, ergänzt durch ein TIA und Verschlüsselung als zusätzliche Garantien.
Hinweis:
Shopify verfügt aufgrund Kanadas über einen Angemessenheitsstatus, bestimmte Teilleistungen werden jedoch in den USA erbracht.
4.3.2. Stripe Inc. (USA)
- Funktion: Verarbeitung von Zahlungstransaktionen, Abonnementverwaltung
- Datenfluss: Transaktionsmetadaten, tokenisierte Zahlungskartendaten
- Garantie: primär der Angemessenheitsbeschluss im Rahmen des EU–US-
Datenschutzrahmens (DPF), da Stripe, LLC über eine gültige DPF-Zertifizierung verfügt; soweit eine bestimmte Datenübermittlung nicht vom Zertifizierungsumfang erfasst ist, wendet der Dienstleister als zusätzliche Garantien SCC und ein TIA an
- PCI-DSS-Konformität
4.3.3. Klaviyo Inc. (USA)
- Funktion: Newsletter und Marketingautomatisierung
- Datenfluss: Name, E-Mail-Adresse, Kampagneninteraktionen
- Garantie: primär der Angemessenheitsbeschluss im Rahmen des EU–US-
Datenschutzrahmens (DPF), da Klaviyo, Inc. über eine gültige DPF-Zertifizierung verfügt; soweit eine bestimmte Datenübermittlung nicht vom Zertifizierungsumfang erfasst ist, wendet der Dienstleister als zusätzliche Garantien SCC, Hashing und AES-256-Verschlüsselung an
4.3.4. Meta Platforms Inc. (USA)
- Funktion: Remarketing, zielgerichtete Werbung
- Datenfluss: Pixel-Ereignisdaten, Cookies, gehashte E-Mail-Adresse
- Garantie: primär der Angemessenheitsbeschluss im Rahmen des EU–US-
Datenschutzrahmens (DPF), da Meta Platforms, Inc. und ihre hundertprozentigen US-Tochtergesellschaften über gültige DPF-Zertifizierungen verfügen, einschließlich der Kategorien Meta Business Tools, Meta Pixel, Conversions API sowie Ads and Measurement; soweit eine bestimmte Datenübermittlung nicht vom Zertifizierungsumfang erfasst ist, wendet der Dienstleister als zusätzliche Garantien die Controller Terms und SCC an
- in bestimmten Fällen gemeinsame Verantwortlichkeit
4.3.5. Google LLC (USA)
- Funktion: Analytik, Werbung, Remarketing
- Datenfluss: Cookies, IP-Adresse (teilweise anonymisiert), GA-Ereignisse
- Garantie: primär der Angemessenheitsbeschluss im Rahmen des EU–US-
Datenschutzrahmens (DPF), da Google LLC und ihre hundertprozentigen US- Tochtergesellschaften über gültige DPF-Zertifizierungen verfügen, einschließlich der Datenübermittlungen im Zusammenhang mit Ads Services; soweit eine bestimmte Datenübermittlung nicht vom Zertifizierungsumfang erfasst ist, wendet der Dienstleister als zusätzliche Garantie SCC an
- IP-Anonymisierung, teilweise Nutzung von EU-Servern
4.3.6. TikTok Inc. (USA / Singapur)
- Funktion: Remarketing
- Datenfluss: Cookies, Pixel-Ereignisse
- Garantie: SCC + TIA (TikTok kann derzeit im offiziellen DPF-Register nicht als
eine Rechtseinheit identifiziert werden, auf deren DPF-Zertifizierung der Dienstleister die Datenübermittlung sicher stützen könnte; daher erfolgt die Datenübermittlung nicht auf Grundlage des DPF, sondern auf Grundlage der SCC und der Transfer-Risikoanalyse (TIA), unter Berücksichtigung der jeweiligen TikTok-Rechtseinheit und des jeweiligen Datenflusses)
4.3.7. PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) / PayPal, Inc. (Vereinigte
Staaten)
- Funktion: bei Nutzung der vom Kunden gewählten PayPal-Zahlungsmethode
Verarbeitung und Durchführung der Zahlungstransaktion, Gewährleistung der Transaktionssicherheit und Betrugsprävention sowie Erfüllung der für PayPal geltenden zahlungsverkehrsrechtlichen, finanziellen, geldwäschepräventionsrechtlichen (AML/CFT) und sonstigen gesetzlichen Verpflichtungen;
- Rechtsstellung: PayPal handelt hinsichtlich der von PayPal festgelegten Zwecke
und Mittel der Verarbeitung als eigenständig Verantwortlicher. Der Dienstleister übermittelt PayPal die für die Einleitung und Durchführung der Zahlungstransaktion erforderlichen Daten. Hinsichtlich der von PayPal als eigenständig Verantwortlichem durchgeführten Verarbeitungstätigkeiten besteht zwischen dem Dienstleister und PayPal kein Auftragsverarbeitungsverhältnis im Sinne von Artikel 28 der DSGVO;
- Datenfluss: abhängig insbesondere vom konkreten Zahlungsprozess und der
Integration insbesondere Name, E-Mail-Adresse, Rechnungs- und Lieferdaten des Kunden, Bestellkennung, Transaktionsbetrag sowie PayPal- Transaktionskennung, soweit diese für die Zahlungstransaktion erforderlich sind;
- internationale Datenübermittlungen: abhängig von der Tätigkeit der
internationalen Unternehmensgruppe von PayPal und den genutzten Dienstleistungen können personenbezogene Daten auch für PayPal- Gruppengesellschaften mit Sitz außerhalb des Europäischen Wirtschaftsraums sowie für andere Empfänger zugänglich werden, gegebenenfalls einschließlich PayPal, Inc. mit Sitz in den Vereinigten Staaten;
- Garantien: sofern personenbezogene Daten in ein Land außerhalb des
Europäischen Wirtschaftsraums übermittelt werden, erfolgt die Übermittlung auf Grundlage der in Kapitel V der DSGVO vorgesehenen geeigneten Garantien, die auf die konkrete Datenübermittlung tatsächlich anwendbar sind, insbesondere — soweit anwendbar — auf Grundlage der von der Europäischen Kommission angenommenen Standarddatenschutzklauseln (SCC), unter Berücksichtigung der erforderlichen ergänzenden Maßnahmen und der Risikobewertung der Datenübermittlung, einschließlich des Transfer Impact Assessments (TIA).
4.4. Transparenz des Dienstleisters: Zugänglichkeit der SCC
Auf Antrag der betroffenen Person gewährt der Dienstleister Zugang zu den relevanten Teilen der SCC-Dokumente, unter Berücksichtigung der folgenden Aspekte:
- Geschäftsgeheimnisse der Dienstleister dürfen nicht offengelegt werden,
- SCC-Module oder Anhänge können teilweise zur Verfügung gestellt werden,
- der Verantwortliche bearbeitet den Antrag innerhalb von 30 Tagen.
4.5. Vorbehalt des Dienstleisters hinsichtlich eines Wechsels von Dienstleistern
Der Dienstleister ist berechtigt, künftig andere Auftragsverarbeiter einzusetzen, sofern diese:
- geeignete Garantien bieten (Artikel 46 DSGVO),
- SCC anwenden,
- ein nachgewiesenes Datenschutzniveau aufweisen (ISO 27001 / SOC2),
- die Anforderungen der DSGVO erfüllen.
4.6. Ausschluss von Datenübermittlungen in besonderen Fällen
Der Dienstleister übermittelt personenbezogene Daten nicht:
- in verbotene Länder (EU-Sanktionsliste),
- an einen Dienstleister ohne angemessenen Schutz,
- an einen Partner, der die SCC nicht unterzeichnet,
- oder an einen Partner, der keine TIA- oder TOM-Anforderungen übernimmt.
4.7. Risikoanalyse und Monitoring
Die Risikoeinstufung internationaler Datenübermittlungen wird jährlich überprüft:
- Aktualisierung der TIA,
- Austausch bei einer neuen SCC-Version,
- Überprüfung praktischer Audits der Dienstleister,
- Verfolgung der Empfehlungen des ICO / EDPB,
- Sicherstellung der Einhaltung der Schrems-II-Anforderungen.
4.8. Rechte der betrogenen Person bei internationalen Datenübermittlungen
Die betroffene Person ist berechtigt:
- Auskunft darüber zu verlangen, in welches Land die Daten übermittelt werden,
- eine Kopie der relevanten Teile der SCC anzufordern,
- gegen eine auf dem Berechtigten Interesse beruhende Datenübermittlung
Widerspruch einzulegen,
- eine Beschwerde bei der Aufsichtsbehörde einzulegen.
5. Verwendung von Cookies und Cookie-Management
5.1. Zwecke und Rechtsgrundlagen der Verwendung von Cookies
Die Website von BodyFact (nachfolgend: die „Website“) verwendet Cookies und sonstige Tracking-Technologien für den Betrieb der Website, ein personalisiertes Nutzererlebnis, statistische Analysen und Marketingaktivitäten.
Die Zwecke der Verwendung von Cookies sind:
- Gewährleistung des Betriebs der Website
- Speicherung von Nutzerpräferenzen
- Analyse und Leistungsmessung
- Marketing und Remarketing
– Anmeldung, Warenkorbfunktion, Sicherheitsfunktionen, Aufrechterhaltung der Sitzung.
– Spracheinstellungen, regionsspezifische Funktionen, vom Nutzer ausgewählte Cookie-Einstellungen.
– Messung des Website-Verkehrs, Identifizierung von Fehlern, Optimierung von Funktionen.
– Anzeige personalisierter Werbung – Durchführung zielgerichteter Kampagnen auf Grundlage des Nutzerverhaltens.
Rechtsgrundlagen:
- Erforderliche Cookies: Artikel 6 Absatz 1 Buchstabe b der DSGVO –
Vertragserfüllung (z. B. Warenkorbfunktion, Durchführung des Zahlungsvorgangs), und/oder Artikel 6 Absatz 1 Buchstabe f der DSGVO – Berechtigtes Interesse des Verantwortlichen (z. B. IT-Sicherheit, Betrugsprävention).
- Nicht erforderliche Cookies: Artikel 6 Absatz 1 Buchstabe a der DSGVO – die vorherige, freiwillige Einwilligung der betroffenen Person.
Nicht erforderliche Cookies dürfen beim erstmaligen Laden der Website ohne eine über das Cookie-Management-System erteilte Einwilligung nicht aktiviert werden.
Zur Gewährleistung des Betriebs der Website, zur Verbesserung des Nutzererlebnisses sowie zu statistischen und Marketingzwecken verwendet der Verantwortliche verschiedene Arten von Cookies. Dieses Kapitel beschreibt ausschließlich die Arten, Zwecke und Aufbewahrungsfristen der Cookies. Die detaillierten Regelungen zur Einwilligungsverwaltung im Zusammenhang mit der Verwendung von Cookies sind in Kapitel 6 enthalten.
5.2. Kategorien von Cookies
Die folgenden Kategorien werden auf Grundlage der DSGVO, des ePrivacy-Rahmens und der Regeln von CookieBot bestimmt.
5.2.1. Erforderliche (essential) Cookies
Diese Cookies sind für den Betrieb der Website unerlässlich. Für ihre Installation ist keine Einwilligung erforderlich.
Funktionen:
- Sitzungskennung (session ID)
- Aufrechterhaltung des Anmeldestatus
- Warenkorbfunktion
- Durchführung des Zahlungsvorgangs
- Sicherheit, Betrugsprävention
- Speicherung der Cookie-Einwilligungseinstellungen
Typische Beispiele:
- Shopify essential cookies
- Cloudflare security cookies
- CookieBot „consent“-Status-Cookie
5.2.2. Präferenz-Cookies (functionality / preferences)
Diese Cookies ermöglichen ein personalisiertes Nutzererlebnis.
Funktionen:
- Speicherung der ausgewählten Sprache
- Region, Währung
- Speicherung bevorzugter Einstellungen
- teilweise Ausfüllung von Formularen
Sie dürfen nur mit Einwilligung aktiviert werden.
5.2.3. Analyse-Cookies (analytics)
Der Dienstleister kann zu Analysezwecken die folgenden Dienste verwenden:
- Google Analytics 4
- Shopify Analytics
- Hotjar (sofern aktiviert)
Die verarbeiteten Daten können beispielsweise Folgendes umfassen:
- Zeitpunkt des Besuchs
- Verhaltensdaten (Seitenaufrufe, Klicks)
- Geräte- und Browserdaten
- teilweise anonymisierte IP-Adresse
Für die Installation von Analyse-Cookies ist eine Einwilligung erforderlich.
5.2.4. Marketing- und Remarketing-Cookies
Hierzu gehören:
- Meta (Facebook) Pixel
- Google Ads Remarketing-Tag
- TikTok Pixel
- Klaviyo Web-Tracking
- Shopify Marketing-Cookies
Verarbeitete Daten:
- Seitenaufrufe
- Kaufereignisse (view content, add to cart, initiation, purchase)
- gehashte E-Mail-Adresse (zu Remarketing-Zwecken)
- Muster des Nutzerverhaltens
Marketing-Cookies dürfen ausschließlich nach Erteilung einer Einwilligung aktiviert werden.
5.3. Möglichkeiten des Cookie-Managements für die betrogene Person
Die betroffene Person verfügt hinsichtlich der Cookies über folgende Rechte und Möglichkeiten:
5.3.1. Erteilung oder Verweigerung der Einwilligung
Beim ersten Besuch der Website wird eindeutig ein Cookie-Banner angezeigt, über das die betroffene Person:
- alle Cookies akzeptieren,
- bestimmte Kategorien auswählen,
- alle Cookies ablehnen kann.
5.3.2. Änderung oder Widerruf der Einwilligung
Die Einwilligung kann jederzeit über folgende Möglichkeiten widerrufen werden:
- „Cookie-Einstellungen“ / „Cookie Settings“
- oder durch Öffnen des CookieBot-Panels.
Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung, die auf Grundlage der Einwilligung bis zu deren Widerruf erfolgt ist.
5.3.3. Browsereinstellungen
Die betroffene Person kann Cookies auch in ihrem Browser löschen, insbesondere durch:
- Löschen von Cookies
- privaten Modus
- Blockierungseinstellungen
- Deaktivierung von Drittanbieter-Cookies
5.3.4. Einstellungen auf mobilen Geräten
Die folgenden Werbekennungen können ebenfalls eingeschränkt oder gelöscht werden:
- Apple IDFA
- Google Advertising ID
5.4. Aufbewahrungsfrist der Cookies
Je nach Art werden Cookies für folgende Zeiträume gespeichert:
- Sitzungscookies → bis zum Schließen des Browsers
- Präferenz-Cookies → 1–12 Monate
- Analyse-Cookies → 1–24 Monate
- Marketing-Cookies → 1–24 Monate (Meta, TikTok, Ads)
CookieBot zeigt die Aufbewahrungsfrist jedes einzelnen Cookies in einer monatlich aktualisierten Liste an.
6. Cookie-Einwilligungsverwaltungssystem (Consent Manager)
BodyFact installiert nicht erforderliche Cookies ausschließlich auf Grundlage der vorherigen, freiwilligen, spezifischen, angemessen informierten und ausdrücklichen Einwilligung der betroffenen Person gemäß Artikel 6 Absatz 1 Buchstabe a der DSGVO sowie den geltenden Rechtsvorschriften über elektronische Kommunikation.
Zur Verwaltung der Einwilligungen verwendet der Verantwortliche die Einwilligungsverwaltungsplattform CookieBot (Cybot A/S, Dänemark), die sicherstellt, dass einwilligungspflichtige Cookies ausschließlich nach der aktiven Zustimmung der betroffenen Person aktiviert werden.
Der Verantwortliche behält sich das Recht vor, anstelle von CookieBot ein anderes Einwilligungsverwaltungssystem mit gleichwertigem oder höherem Standard einzusetzen, sofern dieses die einschlägigen datenschutzrechtlichen Anforderungen erfüllt.
6.1. CookieBot als Einwilligungsverwaltungssystem
CookieBot gewährleistet insbesondere:
- die Einholung der Einwilligung der Besucher;
- die Protokollierung der Einwilligungsdatensätze;
- die Speicherung des Einwilligungsstatus;
- die Blockierung nicht erforderlicher Cookies bis zur Erteilung der Einwilligung;
- die automatische Identifizierung und Kategorisierung der verwendeten Cookies;
- die Auditierbarkeit der Einwilligungsprotokolle.
CookieBot ermöglicht es der betroffenen Person, für jede Cookie-Kategorie gesondert über die Erteilung, Verweigerung oder den Widerruf der Einwilligung zu entscheiden.
6.2. Protokollierung und Aufbewahrung der Einwilligung
CookieBot protokolliert im Zusammenhang mit der Einwilligung insbesondere folgende Daten:
- Datum und Uhrzeit der Einwilligung;
- die IP-Adresse der betroffenen Person in anonymisierter Form;
- die ausgewählten Cookie-Kategorien;
- die Versionsnummer des Einwilligungs-Banners;
- die Domain der betroffenen Person;
- technische Einwilligungskennung (Consent ID).
Die Aufbewahrungsfrist der Einwilligungsprotokolle beträgt grundsätzlich 12 Monate.
Zweck der Protokollierung ist die Erfüllung des Grundsatzes der Rechenschaftspflicht
gemäß der DSGVO und die Sicherstellung der Nachweisbarkeit einer rechtmäßigen Einwilligung.
6.3. Blockierung von Cookies bis zur Erteilung der Einwilligung
Beim ersten Besuch der Website blockiert CookieBot automatisch das Laden sämtlicher nicht erforderlicher Cookies und damit verbundener Skripte.
Hierzu können insbesondere gehören:
- Google Analytics;
- Google Ads;
- Meta Pixel;
- TikTok Pixel;
- Klaviyo-Tracking-Lösungen;
- Shopify-Cookies zu Analyse- oder Marketingzwecken.
Diese Cookies und die damit verbundenen Technologien dürfen ausschließlich nach vorheriger Einwilligung der betroffenen Person aktiviert werden.
Dies stellt die Einhaltung der Anforderungen der DSGVO und des ePrivacy-Rahmens durch die Website sicher.
6.4. Erneuerung der Einwilligung (Re-consent)
Die Einwilligung gilt für einen Zeitraum von höchstens 12 Monaten als gültig; danach kann das System eine erneute Einwilligung anfordern.
Der Verantwortliche ist insbesondere in folgenden Fällen berechtigt, eine erneute Einwilligung anzufordern:
a) Einführung einer neuen Cookie-Kategorie; b) Integration eines neuen Drittanbieter-Dienstleisters;
c) wesentliche Änderung der Zwecke der Cookies; d) Änderung der geltenden Rechtsvorschriften.
Zweck der erneuten Einwilligung ist die Aufrechterhaltung der fortlaufenden
Rechtmäßigkeit.
6.5. Automatisches Cookie-Verzeichnis und Aktualisierung
CookieBot erfasst, identifiziert und kategorisiert die auf der Website verwendeten Cookies regelmäßig und automatisch.
Dies dient insbesondere folgenden Zwecken:
- Identifizierung neuer Cookies;
- Entfernung nicht mehr verwendeter Cookies;
- Aktualisierung der Cookie-Kategorien;
- Aktualisierung der Rechtsgrundlagen und Beschreibungen im Zusammenhang mit den Cookies.
Das aktuelle Cookie-Verzeichnis ist über die auf der Website verfügbare CookieBot- Oberfläche fortlaufend zugänglich.
6.6. Änderung und Widerruf der Einwilligung
Die betroffene Person ist jederzeit berechtigt:
- die Einwilligung zu ändern;
- die Einwilligung zu widerrufen;
- die Cookie-Einstellungen neu zu konfigurieren.
Der Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung.
Die betroffene Person kann diese Rechte jederzeit über die auf der Website verfügbare Oberfläche „Cookie-Einstellungen“ ausüben.
6.7. Auditierbarkeit und Compliance-Dokumentation
Der Verantwortliche gewährleistet mithilfe von CookieBot:
- die Protokollierbarkeit der Einwilligungen;
- die Rückverfolgbarkeit der Einwilligungsdatensätze;
- die Aufrechterhaltung der Compliance-Dokumentation;
- die Nachweisbarkeit gegenüber der Aufsichtsbehörde.
Durch dieses System kann der Verantwortliche insbesondere nachweisen:
- dass nicht erforderliche Cookies ohne Einwilligung nicht aktiviert werden;
- dass die Einwilligung freiwillig und informiert erfolgt;
- dass die Einwilligung jederzeit widerrufen werden kann.
6.8. Integrationen von Drittanbietern und Datenübermittlungen
CookieBot verwaltet insbesondere integriert:
- die Shopify-Cookie-Konfiguration;
- die Blockierung von Google-Tag-Manager-Skripten;
- die Aktivierung von Meta Pixel;
- das Laden von TikTok Pixel;
- die Klaviyo-Codes für die Marketingautomatisierung.
Soweit die Verwendung von Cookies eine Datenübermittlung in ein Drittland beinhaltet, wendet der Verantwortliche die in Kapitel 4 (Internationale Datenübermittlungen) festgelegten Garantien an — einschließlich, soweit anwendbar, des Angemessenheitsbeschlusses im Rahmen des EU–US-Datenschutzrahmens (DPF) und, sofern dieser nicht anwendbar ist, der von der Europäischen Kommission angenommenen Standardvertragsklauseln (SCC) sowie des damit verbundenen Transfer Impact Assessments (TIA).
6.9. Transparenz und fortlaufende Compliance
Der Verantwortliche überprüft regelmäßig den Umfang der auf der Website verwendeten Cookies, den Mechanismus zur Verwaltung der Einwilligungen und die damit verbundenen Datenverarbeitungspraktiken, um eine fortlaufende Rechtmäßigkeit, Transparenz und Compliance sicherzustellen.
Die betroffene Person erhält über die CookieBot-Oberfläche jederzeit detaillierte Informationen über die Art, den Zweck, den Anbieter und die Aufbewahrungsfrist der Cookies.
7. Rechte der betrogenen Personen und Ausübung ihrer Rechte
7.1. Allgemeine Grundsätze der Rechte der betrogenen Personen (Artikel 12
DSGVO)
Der Dienstleister stellt sicher, dass die Ausübung der Rechte der betroffenen Personen:
- unentgeltlich,
- transparent,
- leicht zugänglich,
- in verständlicher und klarer Form erfolgt,
- ohne unangemessene Verzögerung, spätestens jedoch innerhalb von 30 Tagen erfolgt.
Der Dienstleister kann die Erfüllung von Anträgen von der Überprüfung der Identität der antragstellenden Person abhängig machen, insbesondere wenn die Identifizierung aus der Ferne erfolgt (z. B. per E-Mail).
Die Frist für die Beantwortung kann in begründeten Fällen um weitere 2 Monate verlängert werden. Hierüber informiert der Dienstleister die betroffene Person vorab.
7.2. Recht auf Information (Artikel 13–14 DSGVO)
Die betroffene Person hat das Recht, Kenntnis zu erlangen über:
- welche personenbezogenen Daten verarbeitet werden,
- die Zwecke und Rechtsgrundlagen der Verarbeitung,
- die Kategorien der verarbeiteten Daten,
- die Aufbewahrungsfrist der Verarbeitung,
- die Empfänger von Datenübermittlungen,
- die Herkunft der personenbezogenen Daten (wenn diese nicht von der betroffenen Person bereitgestellt wurden),
- das Vorliegen von Datenübermittlungen in Drittländer und die hierfür geltenden
Garantien,
- die Rechte der betroffenen Person und die zur Verfügung stehenden
Rechtsbehelfe.
Der Dienstleister stellt diese Informationen:
- in der Datenschutzerklärung,
- während des Kaufvorgangs,
- bei der Anmeldung zum Newsletter,
- und bei der Beantwortung von Anträgen betroffener Personen zur Verfügung.
7.3. Recht auf Auskunft (Artikel 15 DSGVO)
Die betroffene Person hat das Recht, vom Dienstleister eine Bestätigung darüber zu erhalten, ob:
- ihre personenbezogenen Daten verarbeitet werden, und
- falls dies der Fall ist, kann sie Auskunft darüber verlangen:
- 1. welche Daten verarbeitet wurden,
- 2. zu welchen Zwecken,
- 3. auf welcher Rechtsgrundlage,
- 4. an wen die Daten übermittelt wurden,
- 5. für welchen Zeitraum die Daten verarbeitet werden,
- 6. welche Rechte ihr zustehen.
Die betroffene Person kann eine elektronische Kopie ihrer personenbezogenen Daten (z. B. PDF, CSV) verlangen.
Das Recht auf Auskunft ist eingeschränkt, wenn seine Ausübung die Rechte anderer Personen oder Geschäftsgeheimnisse verletzen würde.
7.4. Recht auf Berichtigung (Artikel 16 DSGVO)
Die betroffene Person hat das Recht, Folgendes zu verlangen:
- die Berichtigung unrichtiger personenbezogener Daten,
- die Vervollständigung unvollständiger Daten.
Der Dienstleister nimmt die Berichtigung unverzüglich vor und informiert darüber jeden Empfänger, dem die fehlerhaften Daten zuvor übermittelt wurden, es sei denn, dies würde einen unverhältnismäßigen Aufwand erfordern.
7.5. Recht auf Löschung („Recht auf Vergessenwerden“) – Artikel 17 DSGVO
Die betroffene Person kann die Löschung ihrer personenbezogenen Daten verlangen, wenn:
- 1. der Zweck der Verarbeitung weggefallen ist,
- 2. sie ihre Einwilligung widerrufen hat und keine andere Rechtsgrundlage besteht,
- 3. sie der auf dem berechtigten Interesse beruhenden Verarbeitung widerspricht,
- 4. die Verarbeitung unrechtmäßig ist,
- 5. eine rechtliche Verpflichtung die Löschung vorschreibt,
- 6. es sich bei einem Dienst der Informationsgesellschaft um Daten eines Kindes
handelt.
Die Löschung kann verweigert werden, wenn die Verarbeitung:
- zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist (Abrechnungsdaten),
- zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist,
- aufgrund buchhalterischer oder steuerrechtlicher Verpflichtungen nicht gelöscht werden darf.
Bei der Erfüllung von Löschungsanträgen:
- löscht der Dienstleister das Benutzerkonto (soweit vorhanden),
- löscht er die in Marketingsystemen gespeicherten Daten (Klaviyo usw.),
- löscht er die in Shopify gespeicherten Profildaten,
- anonymisiert er Transaktionen (unter Beachtung gesetzlicher
Aufbewahrungspflichten).
7.6. Recht auf Einschränkung der Verarbeitung (Artikel 18 DSGVO)
Die betroffene Person kann die Einschränkung der Verarbeitung verlangen, wenn:
- sie die Richtigkeit der personenbezogenen Daten bestreitet,
- die Verarbeitung unrechtmäßig ist und sie die Löschung ablehnt,
- der Dienstleister die Daten nicht mehr benötigt, die betroffene Person diese
jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt,
- die betroffene Person der auf dem berechtigten Interesse beruhenden
Verarbeitung widersprochen hat (während des Prüfungszeitraums).
Während der Einschränkung dürfen die Daten:
- nicht gelöscht,
- nicht verarbeitet,
- ausschließlich gespeichert werden, ausgenommen:
- mit Einwilligung der betroffenen Person,
- zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen,
- zum Schutz einer anderen Person,
- aus wichtigen Gründen des öffentlichen Interesses.
7.7. Recht auf Datenübertragbarkeit (Artikel 20 DSGVO)
Die betroffene Person hat das Recht, diejenigen Daten:
- die sie dem Dienstleister bereitgestellt hat,
- deren Verarbeitung auf einer Einwilligung oder einem Vertrag beruht,
- und die automatisiert verarbeitet werden,
in einem strukturierten, gängigen und maschinenlesbaren Format (z. B. CSV, JSON) zu erhalten.
Die betroffene Person kann auch die direkte Übermittlung der Daten von einem Dienstleister an einen anderen verlangen, sofern dies technisch machbar ist.
7.8. Recht auf Widerspruch (Artikel 21 DSGVO)
Die betroffene Person ist jederzeit berechtigt, der Verarbeitung ihrer personenbezogenen Daten zu widersprechen, wenn diese:
- auf einem berechtigten Interesse beruht, oder
- dem Zweck der Direktwerbung dient.
Folge des Widerspruchs:
- der Dienstleister darf die personenbezogenen Daten nicht weiterverarbeiten,
- es sei denn, er weist nach, dass zwingende schutzwürdige Gründe für die
Verarbeitung bestehen.
Bei Direktwerbung (z. B. Newsletter):
Der Widerspruch führt automatisch zur unverzüglichen Löschung der Daten aus der Marketingdatenbank.
7.9. Automatisierte Entscheidungsfindung und Profiling (Artikel 22 DSGVO)
Der Dienstleister führt keine automatisierte Entscheidungsfindung durch, die gegenüber der betroffenen Person rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, und verwendet kein Profiling, das erhebliche Auswirkungen auf die betroffene Person hat.
Im Rahmen seiner Marketingaktivitäten kann der Dienstleister in bestimmten Fällen Profiling durchführen (insbesondere durch Segmentierung mittels Klaviyo und Meta Ads), um der betroffenen Person Angebote anzuzeigen, die ihren Interessen entsprechen. Diese Art der Segmentierung zu Marketingzwecken stellt keine nach Artikel 22 DSGVO verbotene automatisierte Entscheidungsfindung dar, weil:
- sie keine erheblichen rechtlichen Auswirkungen hat,
- sie den rechtlichen Status der betroffenen Person nicht berührt,
- sie ausschließlich der zielgerichteten Werbung dient.
7.10. Ausübung der Rechte der betrogenen Person
Die betroffene Person kann die in dieser Datenschutzerklärung festgelegten Rechte schriftlich per E-Mail, auf dem Postweg oder über die auf der Website verfügbare Kontaktoberfläche ausüben.
Der Verantwortliche bearbeitet und beantwortet Anträge betroffener Personen ohne unangemessene Verzögerung, spätestens jedoch innerhalb der in Artikel 12 Absatz 3 DSGVO festgelegten Frist.
7.11. Recht auf Beschwerde und Recht auf gerichtlichen Rechtsschutz
7.11.1. Beschwerde bei einer Aufsichtsbehörde
Gemäß Artikel 77 Absatz 1 DSGVO hat die betroffene Person das Recht, eine Beschwerde bei der Aufsichtsbehörde des Mitgliedstaats ihres gewöhnlichen Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes einzureichen. Die Kontaktdaten der Aufsichtsbehörden der einzelnen Mitgliedstaaten sind auf der Website des Europäischen Datenschutzausschusses (EDPB) verfügbar.
Betroffene Personen in Ungarn — sowie jede andere betroffene Person, die sich an die ungarische Aufsichtsbehörde wenden möchte — können sich an folgende Behörde wenden:
Ungarische Nationale Behörde für Datenschutz und Informationsfreiheit (NAIH) H-1055 Budapest, Falk Miksa utca 9–11. Telefon: +36 1 391 1400 E-Mail: ugyfelszolgalat@naih.hu Web: www.naih.hu
7.11.2. Recht auf gerichtlichen Rechtsschutz
Die betroffene Person ist berechtigt, sich an folgendes Gericht zu wenden:
- das am Sitz des Dienstleisters zuständige Gericht, oder
- das am Wohnsitz / gewöhnlichen Aufenthaltsort der betroffenen Person zuständige Gericht.
8. Technische und organisatorische Maßnahmen (TOM)
8.1. Allgemeine Grundsätze der Datensicherheit (Art. 32 DSGVO)
Der Verantwortliche setzt geeignete technische und organisatorische Maßnahmen ein, um die kontinuierliche Sicherheit der verarbeiteten personenbezogenen Daten hinsichtlich
- Vertraulichkeit
- Integrität
- Verfügbarkeit
- Authentizität zu gewährleisten.
Bei der Festlegung der anzuwendenden Maßnahmen berücksichtigt der Verantwortliche:
- die Art, den Umfang, die Umstände und die Zwecke der Verarbeitung,
- das Ausmaß des Risikos für die Rechte und Freiheiten der betroffenen Personen,
- den Stand der Technik und die Kosten,
- die besten verfügbaren Branchenpraktiken.
8.2. Technische Datensicherheitsmaßnahmen
Der Verantwortliche und die von ihm beauftragten Auftragsverarbeiter gewährleisten den technischen Schutz auf mehreren Ebenen.
8.2.1. Datenverschlüsselung
Verschlüsselung der Datenübertragung
- HTTPS-/TLS-1.2- oder neuere Protokolle
- Verschlüsselung der Datenkommunikation mit den Systemen von Shopify, Stripe,
Klaviyo, Meta, Google und TikTok Verschlüsselung gespeicherter Daten
- serverseitige AES-256-Verschlüsselung
- tokenisierte Zahlungskartendaten (Stripe)
- gehashte E-Mail-Adressen zu Marketingzwecken (SHA-256 oder gleichwertig)
Der Verantwortliche speichert niemals Zahlungskartendaten – Zahlungstransaktionen werden ausschließlich von Stripe abgewickelt, das über eine PCI-DSS-Zertifizierung verfügt.
8.2.2. Pseudonymisierung und Anonymisierung
In Marketing- und Analysesystemen angewandte Verfahren:
- gehashte E-Mail-Adressen zu Remarketing-Zwecken
- Anonymisierung von IP-Adressen in Google Analytics
- tokenisierte Benutzerkennungen
Die Pseudonymisierung minimiert das Risiko der Identifizierung von Profilen.
8.2.3. Zugrigsschutz und Berechtigungsmanagement
Der Verantwortliche:
- verwendet ein rollenbasiertes Zugriffskontrollsystem (RBAC),
- gewährt Zugriff ausschließlich Personen, für die dieser Zugriff zur Erfüllung ihrer beruflichen Aufgaben unbedingt erforderlich ist,
- schreibt eine Multi-Faktor-Authentifizierung (MFA) vor.
Alle Zugriffsberechtigungen:
- werden regelmäßig überprüft,
- werden bei Beendigung des Beschäftigungsverhältnisses unverzüglich entzogen,
- werden protokolliert.
8.2.4. System- und Infrastrukturschutz
Der Verantwortliche setzt branchenübliche:
- Firewalls,
- Intrusion-Prevention-Systeme (IPS),
- DDoS-Schutz (Cloudflare / Shopify),
- Richtlinien zur Versionskontrolle und Aktualisierung,
- kontinuierliches Schwachstellen-Monitoring ein.
Die Hosting-Dienste und Server:
- verfügen über eine ISO-27001- oder SOC-2-Zertifizierung,
- befinden sich in kontrollierten Rechenzentren,
- verfügen über physische Sicherheitssysteme (24/7-Sicherheitsdienst,
Zutrittskontrolle, Kameras).
8.2.5. Sicherungskopien und Wiederherstellung
Der Verantwortliche gewährleistet:
- die automatisierte Erstellung täglicher und wöchentlicher Datensicherungen,
- eine versionierte Speicherung von Backups,
- serverseitige Redundanz,
- die Nutzung geografisch voneinander getrennter Rechenzentren,
- ein Verfahren zur schnellen Wiederherstellung im Falle von
Dienstunterbrechungen (Disaster-Recovery-Plan).
Die Backups werden zusätzlich verschlüsselt.
8.2.6. Protokollierung, Monitoring und Auditing
Der Verantwortliche und seine Auftragsverarbeiter:
- führen eine kontinuierliche Systemprotokollierung durch,
- protokollieren Administratorzugriffe,
- archivieren Ereignisprotokolle,
- führen regelmäßige interne und externe Audits durch (Shopify, Stripe, Klaviyo:
SOC 2).
Sicherheitsprotokolle werden für einen festgelegten Zeitraum, typischerweise 12–24 Monate, aufbewahrt.
8.3. Organisatorische und administrative Datensicherheitsmaßnahmen
Zusätzlich zu den technischen Maßnahmen wendet der Verantwortliche Regelungen und Verfahren auf Organisationsebene an.
8.3.1. Datenschutz- und Datensicherheitsrichtlinie
Die internen Richtlinien des Verantwortlichen umfassen:
- Verfahren der Datenverarbeitung,
- die Festlegung von Datenschutzverantwortlichkeiten,
- Verfahren zur Behandlung von Datenschutzvorfällen,
- Regeln für die Dokumenten- und Aktenverwaltung,
- Aufbewahrungsfristen für Daten.
8.3.2. Mitarbeiterschulung und Vertraulichkeit
Der Verantwortliche gewährleistet:
- eine jährliche Datenschutzschulung,
- Schulungen zu Datenlecks und Phishing,
- die Unterzeichnung von Vertraulichkeitsverpflichtungen,
- die Vermittlung von Datensicherheitsverfahren.
Alle Mitarbeiter sind verpflichtet, die Datenschutzvorschriften einzuhalten.
8.3.3. Garantien für Auftragsverarbeiter und vertragliche Garantien
Der Verantwortliche schließt ausschließlich Verträge mit Auftragsverarbeitern, die:
- über einen schriftlichen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28
DSGVO verfügen,
- nachweislich DSGVO-konform sind,
- Übermittlungen in Drittländer auf Grundlage der in Kapitel 4 festgelegten
Garantien durchführen (primär des EU-US Data Privacy Framework und, sofern dieses nicht anwendbar ist, der Standardvertragsklauseln (SCC)),
- angemessene Sicherheitsgarantien bieten.
Alle Auftragsverarbeiter erfüllen folgende Anforderungen:
- Verpflichtungen zur Datensicherheit,
- Meldung von Sicherheitsvorfällen,
- Zusammenarbeit bei der Bearbeitung von Anfragen betroffener Personen,
- Gewährleistung der Auditierbarkeit.
8.4. Reaktion auf Verletzungen des Schutzes personenbezogener Daten
Zur Vermeidung und Behandlung von Verletzungen des Schutzes personenbezogener Daten:
- 1. wendet der Verantwortliche ein spezielles Verfahren zur Behandlung von
Datenschutzvorfällen an,
- 2. bestimmt er ein Untersuchungsteam zur Bewertung der Situation,
- 3. protokolliert er den Vorfall und dessen Umstände,
- 4. bestimmt er den eingetretenen Schaden und das damit verbundene Risiko,
- 5. ergreift er Maßnahmen zur Beendigung des Ereignisses.
Meldepflicht gegenüber der Aufsichtsbehörde:
Der Verantwortliche meldet eine Verletzung des Schutzes personenbezogener Daten innerhalb von 72 Stunden der NAIH, wenn diese:
- ein Risiko für die Rechte oder Freiheiten der betroffenen Personen darstellt.
Benachrichtigung der betrogenen Person:
Die betroffene Person wird informiert, wenn:
- der Vorfall ein hohes Risiko für die betroffene Person darstellt.
Die Benachrichtigung enthält:
- die Art des Vorfalls,
- den Zeitpunkt des Eintritts,
- die betroffenen Daten,
- die möglichen Folgen,
- die ergriffenen Maßnahmen,
- mögliche weitere Schritte.
8.5. Zertifizierungen und Compliance-Nachweise
Die Partner des Verantwortlichen können über folgende Zertifizierungen verfügen:
- ISO 27001 (Shopify, Google, Klaviyo)
- SOC 2 Type II (Stripe, Shopify, Klaviyo)
- PCI-DSS (Stripe – Zahlungsabwicklung)
- ISO/IEC 27701 – Erweiterung für den Datenschutz (bestimmte Dienstleister)
Diese gewährleisten die Einhaltung von Sicherheitsstandards auf Branchenebene.
8.6. Kontinuierliche Verbesserung der Datensicherheit
Der Verantwortliche überprüft regelmäßig:
- technologische Entwicklungen,
- neue Sicherheitsbedrohungen,
- die Sicherheit der Dienstleisterkette (Shopify, Stripe, Klaviyo usw.),
- Empfehlungen des EDPB und der NAIH,
- den aktuellen rechtlichen Status der in Kapitel 4 beschriebenen Garantien für internationale Datenübermittlungen (DPF, SCC, TIA).
Soweit erforderlich, führt er zusätzliche Schutzmaßnahmen ein.
8.7. Datenschutz-Folgenabschätzung
Der Verantwortliche führt gemäß Art. 35 DSGVO eine Datenschutz-Folgenabschätzung (DSFA) bei der Planung von Verarbeitungstätigkeiten durch, wenn diese – insbesondere bei der Einführung neuer digitaler Dienstleistungen – voraussichtlich ein hohes Risiko für die Grundrechte und Freiheiten der betroffenen Personen zur Folge haben können. Der Verantwortliche konsultiert die Aufsichtsbehörde im Einklang mit den geltenden Vorschriften vorab hinsichtlich des Ergebnisses der Datenschutz-Folgenabschätzung und der erforderlichenfalls vorgesehenen Abhilfemaßnahmen.
9. Aufbewahrungsfristen und Löschungsregeln
9.1. Allgemeine Grundsätze der Aufbewahrungsfristen
Der Dienstleister verarbeitet personenbezogene Daten nur so lange, wie dies erforderlich ist und im Zusammenhang mit dem Zweck der Verarbeitung steht, unter Berücksichtigung von:
- Artikel 5 Absatz 1 Buchstabe e DSGVO („Grundsatz der Speicherbegrenzung“),
- den gesetzlichen Aufbewahrungspflichten nach dem Rechnungslegungs- und
Steuerrecht (ungarisches Rechnungslegungsgesetz (Gesetz Nr. C von 2000 über die Rechnungslegung, „Számviteli törvény“), § 169),
- den sich aus den Rechtsvorschriften über den elektronischen Geschäftsverkehr ergebenden Verpflichtungen,
- etwaigen bestehenden Rechtsansprüchen,
- der Dauer der Erfüllung von Kundenverträgen.
Soweit die Verarbeitung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist, dauert die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der für den jeweiligen Anspruch geltenden Verjährungsfrist. Diese Regel gilt ergänzend für sämtliche in diesem Kapitel und in anderen Abschnitten der Datenschutzerklärung festgelegten Aufbewahrungsfristen, wenn hinsichtlich der betreffenden Datenkategorie ein Rechtsstreit oder Rechtsanspruch entsteht.
Nach Ablauf der Aufbewahrungsfristen:
- werden die Daten gelöscht, oder
- sofern eine Löschung aufgrund einer gesetzlichen Verpflichtung nicht möglich ist
→ erfolgt eine irreversible Anonymisierung.
9.2. Konkrete Aufbewahrungsfristen nach Datenart
Die nachstehende Tabelle legt die Aufbewahrungsfristen für die vom Dienstleister verarbeiteten Datenkategorien fest.
9.2.1. Kauf- und Vertragsdaten
| Datenart | Aufbewahrungsfrist | Rechtsgrundlage / Hinweis |
|---|---|---|
| Bestell-Metadaten | 5 Jahre | Berechtigtes Interesse unter Berücksichtigung der Verjährungsfrist nach dem auf die betroffene Person anwendbaren nationalen Recht (siehe §§ 1.3 und 2.2); bei betroffenen Personen in Ungarn die fünfjährige Verjährungsfrist gemäß § 6:22 des ungarischen Bürgerlichen Gesetzbuches (Gesetz Nr. V von 2013 über das Bürgerliche Gesetzbuch, „Polgári Törvénykönyv“). |
| Versanddaten | Erfüllung + 1 Jahr | Siehe § 2.2 |
| Rechnungsdaten | 8 Jahre | Ungarisches Rechnungslegungsgesetz (Gesetz Nr. C von 2000 über die Rechnungslegung, „Számviteli törvény“), § 169; siehe § 2.3 |
| Buchführungs-/Rechnungslegungsbelege von Abonnement-Transaktionen (Stripe Subscriptions) | 8 Jahre | Gesetzliche Verpflichtung nach dem ungarischen Rechnungslegungsgesetz (Gesetz Nr. C von 2000 über die Rechnungslegung, „Számviteli törvény“), § 169. Diese Zeile bezieht sich ausschließlich auf die zum Abonnement gehörenden Buchführungsbelege; die kürzere Aufbewahrungsfrist für die Abonnement-Verwaltungsdaten (Konto- und Statusdaten) ist in § 2.4 festgelegt. |
| Daten im Zusammenhang mit der Vertragserfüllung | Bis zur Vertragserfüllung + 5 Jahre | Berechtigtes Interesse unter Berücksichtigung der Verjährungsfrist nach dem auf die betroffene Person anwendbaren nationalen Recht. |
Der Dienstleister darf die vorstehenden Daten auch dann nicht früher löschen, wenn die betroffene Person die Löschung verlangt.
9.2.2. Daten des Benutzerkontos
| Datenart | Aufbewahrungsfrist | Hinweis |
|---|---|---|
| Benutzerkonto (Shopify account) | Bis zur Löschung des Kontos | Kann auf Antrag der betroffenen Person gelöscht werden. |
| Inaktive Konten | Nach 24 Monaten Inaktivität | Der Dienstleister kann die Daten aufgrund seines berechtigten Interesses löschen oder anonymisieren. |
9.2.3. Newsletter-Anmeldung und Marketingdaten
| Datenart | Aufbewahrungsfrist | Rechtsgrundlage / Hinweis |
|---|---|---|
| E-Mail-Adressen von Newsletter-Abonnenten | Bis zum Widerruf der Einwilligung | DSGVO Artikel 6 Absatz 1 Buchstabe a |
| Protokolldaten zum Nachweis der Einwilligung (Tatsache, Zeitpunkt und Quelle der Einwilligung) | 5 Jahre ab Widerruf der Einwilligung | DSGVO Artikel 6 Absatz 1 Buchstabe f – berechtigtes Interesse (Geltendmachung, Ausübung und Verteidigung zivilrechtlicher Ansprüche) |
| Abgemeldete E-Mail-Adressen in der „Suppression List“ | 24 Monate | Zum Nachweis, dass keine weiteren Marketingnachrichten versendet werden |
| Marketinginteraktionen (Klaviyo: Öffnungen, Klicks) | 24 Monate | Branchenübliche Praxis, Statistik |
| Gehashte Identifikatoren von Remarketing-Listen | 180–540 Tage | Regeln von Meta / Google Ads |
9.2.4. Kundendienst- und Kundenservicedaten
| Datenart | Aufbewahrungsfrist | Hinweis |
|---|---|---|
| Kundendienstkorrespondenz | 12 Monate | Beschwerden, Qualitätssicherung |
| Beschwerdedaten (über die Beschwerde aufgenommenes Protokoll, schriftliche Beschwerde und sachliche Antwort) | 3 Jahre ab Ablehnung der Beschwerde bzw. Übersendung der sachlichen Antwort (für betroffene Personen in Ungarn: § 17/A Absatz 7 des ungarischen Verbraucherschutzgesetzes); sonstige Beschwerde- und Kundenservicedokumentation: 5 Jahre | § 17/A Absatz 7 des ungarischen Verbraucherschutzgesetzes (Gesetz Nr. CLV von 1997 über den Verbraucherschutz, „Fgytv.“). Bei Rechtsansprüchen dauert die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des Anspruchs. |
| Qualitätsbeschwerden und zugehörige Unterlagen | 5 Jahre | Archivierung von Untersuchungen im Zusammenhang mit der 72-Stunden-SLA. Bei Rechtsansprüchen dauert die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des Anspruchs. |
9.2.5. Daten zur Lebensmittelsicherheit und zu Rückrufen
| Datenart | Aufbewahrungsfrist | Hinweis |
|---|---|---|
| Chargennummernverwaltung und Hersteller-Rückverfolgbarkeitsdaten | 5 Jahre | Lebensmittelrechtliche Vorschriften |
| Rückrufbenachrichtigungen | 5 Jahre | Behördliche Compliance |
| Schadensersatzdaten | 5 Jahre | Geltendmachung zivilrechtlicher Ansprüche |
9.2.6. Cookies und Online-Identifikatoren
Die indikativen Aufbewahrungsfristen für die einzelnen Cookie-Kategorien sind in § 5.4 („Cookie-Aufbewahrungsfrist“) festgelegt; die genauen Aufbewahrungsfristen für einzelne Cookies sind in der auf der Website verfügbaren und über das automatische monatliche Scanning von CookieBot aktualisierten Cookie-Liste angegeben.
Cookies können manuell oder durch Widerruf der Einwilligung gelöscht werden.
9.2.7. Logdaten und Protokolldateien
| Datenart | Aufbewahrungsfrist | Hinweis |
|---|---|---|
| Systemprotokolle | 12–24 Monate | Sicherheitsgründe |
| Protokolle von Administratorzugriffen | 12 Monate | Audit-Zwecke |
| Protokolle von Datenschutzvorfällen | 5 Jahre | Aufgrund der Meldepflichten nach der DSGVO |
9.2.8. Daten im Zusammenhang mit Kundenbewertungen
| Datenart | Aufbewahrungsfrist | Rechtsgrundlage / Hinweis |
|---|---|---|
| Daten aus Nachrichten zur Kundenzufriedenheits-/Bewertungsanfrage (ohne Werbeinhalt) | 12 Monate ab Versand | DSGVO Artikel 6 Absatz 1 Buchstabe f – berechtigtes Interesse (§ 15.3.1 der AGB) |
| Nachricht zur Bewertungsanfrage mit einem Anreiz (Gutschein, Treuepunkte, Rabatt) und Daten zur Einwilligung | Bis zum Widerruf der Einwilligung; Protokolldaten zum Nachweis der Einwilligung 5 Jahre ab Widerruf | DSGVO Artikel 6 Absatz 1 Buchstabe a; § 6 des ungarischen Werbegesetzes (Gesetz Nr. XLVIII von 2008 über die grundlegenden Anforderungen und bestimmte Beschränkungen der kommerziellen Werbung, „Grt.“) (§ 15.7.4 der AGB) |
| Veröffentlichte Kundenbewertungen und nutzergenerierte Inhalte (UGC) – ausgenommen Foto-/Video-Uploads für Treuepunkte | Bis zum Widerruf der Einwilligung bzw. bis zum Löschungsantrag; nach Beendigung der öffentlichen Darstellung werden die zu Beweiszwecken erforderlichen Protokolldaten für 5 Jahre ab Beendigung der öffentlichen Darstellung aufbewahrt | Einwilligung der betroffenen Person; im Falle eines Rechtsanspruchs berechtigtes Interesse des Dienstleisters zu Beweiszwecken |
| Für Treuepunkte hochgeladene Inhalte (Foto/Video) | Bis zum Widerruf der Einwilligung bzw. – sofern kein Widerruf erfolgt – höchstens 3 Jahre ab dem Upload | DSGVO Artikel 6 Absatz 1 Buchstabe a; siehe § 2.13 |
9.3. Maßnahmen nach Ablauf der Aufbewahrungsfristen
Nach Ablauf der Aufbewahrungsfrist wird der Dienstleister:
- 1. die betreffenden personenbezogenen Daten löschen oder
- 2. sie irreversibel anonymisieren, sofern eine Aufbewahrung gesetzlich
vorgeschrieben ist, ihre personenbezogene Eigenschaft jedoch nicht mehr erforderlich ist.
Die Anonymisierung kann insbesondere erfolgen durch:
- Hashing,
- Erstellung aggregierter statistischer Daten,
- irreversible Datenverarbeitung.
9.4. Bearbeitung von Löschungsanträgen
Auf Antrag der betroffenen Person auf Löschung wird der Dienstleister:
- das Konto löschen oder anonymisieren,
- die Daten aus den Marketingsystemen entfernen,
- Cookies löschen oder deaktivieren,
- auch bei den Partner-Auftragsverarbeitern die Löschung veranlassen (Shopify,
Klaviyo, Meta usw.).
Folgende Daten können nicht gelöscht werden:
- Rechnungsdaten,
- buchhalterische Transaktionsdaten,
- Daten, die zur Aufbewahrung und Verteidigung von Rechtsansprüchen erforderlich sind.
9.5. Gesetzliche und Rechenschaftspflichten
Der Dienstleister:
- überprüft die Regelungen zur Datenaufbewahrung jährlich,
- dokumentiert diese im Rahmen von Audits,
- aktualisiert die Datenschutzerklärung im Falle von Änderungen.
Gemäß dem Grundsatz der Rechenschaftspflicht ist der Dienstleister verpflichtet:
- nachzuweisen, dass angemessene Aufbewahrungsfristen angewendet werden,
- die Durchführung der Löschungen nachzuweisen,
- das Verzeichnis der Verarbeitungstätigkeiten auf dem aktuellen Stand zu halten.
10. Empfänger, Auftragsverarbeiter und Datenübermittlungen
10.1. Einleitende Bestimmungen
Der Verantwortliche setzt im Rahmen seiner Datenverarbeitung ausschließlich Auftragsverarbeiter und Datenempfänger ein, die:
- die Anforderungen der Art. 28 und 46 DSGVO erfüllen;
- sich zur Einhaltung der Pflichten eines Auftragsverarbeiters verpflichten;
- über angemessene technische und organisatorische Maßnahmen (TOM) verfügen;
- schriftliche Auftragsverarbeitungsverträge abschließen;
- bei Übermittlungen personenbezogener Daten in Drittländer die in Kapitel 4
genannten Garantien (vorrangig das EU-US Data Privacy Framework, soweit erforderlich SCC und TIA) sowie ergänzende technische Schutzmaßnahmen gewährleisten.
10.2. Detaillierte Liste der Auftragsverarbeiter
Die nachstehende Liste enthält die für den Betrieb von BodyFact erforderlichen Auftragsverarbeiter, deren jeweilige Rolle, die Kategorien der verarbeiteten Daten sowie die Garantien für die Einhaltung der DSGVO.
Gemäß Art. 28 DSGVO schließt der Verantwortliche ausschließlich mit solchen Auftragsverarbeitern Verträge ab, die sich schriftlich zur Einhaltung der Pflichten nach der DSGVO verpflichten. Die folgenden Abschnitte beschreiben die wichtigsten Auftragsverarbeiter für die wesentlichen Funktionsbereiche sowie die von ihnen verarbeiteten Datenkategorien und die Garantien für die rechtliche Konformität.
10.2.1. Shopify Inc.
Rolle: Betrieb des Webshop-Systems (Auftragsverarbeiter & Verantwortlicher /
gemischte Funktion)
Land: Kanada + USA
Drittland: Ja
Garantien: siehe Abschnitt 4.3.1 (vorrangig DPF, soweit erforderlich SCC), ergänzt
durch ISO 27001- und SOC-2-Zertifizierungen
Verarbeitete Daten:
- Name, E-Mail-Adresse, Telefonnummer
- Lieferadresse
- Bestelldaten, Warenkorbdaten
- IP-Adresse, Geräteinformationen
- Kontodaten, Anmeldedaten
Hinweis: Kanada gilt für die betreffenden Datenverarbeitungsvorgänge als Land mit
angemessenem Datenschutzniveau. Für in den Vereinigten Staaten erbrachte Teilleistungen wendet Shopify den in Abschnitt 4.3.1 beschriebenen Mechanismus an (vorrangig DPF, soweit erforderlich SCC).
10.2.2. Stripe Inc.
Rolle: Zahlungsdienstleister, Verwaltung von Abonnements
Land: USA
Drittland: Ja
Garantien: siehe Abschnitt 4.3.2 (vorrangig DPF), ergänzt durch die PCI-DSS-Level-1-
Zertifizierung
Verarbeitete Daten:
- Transaktionsmetadaten
- tokenisierte Kartendaten (für BodyFact nicht zugänglich)
- Rechnungsdaten
- Abonnementstatus, Zahlungsbelastungen
- IP-Adresse, Geräteinformationen
10.2.3. PayPal (Europe) S.à r.l. et Cie, S.C.A.
Rolle: Erbringung von Zahlungsdienstleistungen, sofern PayPal als Zahlungsmethode
ausgewählt wird (eigenständiger Verantwortlicher hinsichtlich der Verarbeitung von Zahlungstransaktionen, der Betrugsprävention und der Erfüllung gesetzlicher Pflichten – siehe Abschnitt 4.3.7)
Land: Luxemburg (EU); konzerninterne Datenübermittlungen in die USA (PayPal, Inc.)
Drittland: Ja, aufgrund von Datenübermittlungen innerhalb der PayPal-Gruppe außerhalb des EWR
Garantien: Soweit personenbezogene Daten in ein Land außerhalb des Europäischen
Wirtschaftsraums übermittelt werden, erfolgt die Übermittlung auf Grundlage der für die jeweilige Übermittlung nach Kapitel V der DSGVO tatsächlich anwendbaren geeigneten Garantien, insbesondere – soweit anwendbar – auf Grundlage der von der Europäischen Kommission angenommenen Standardvertragsklauseln (SCC), unter Berücksichtigung der erforderlichen ergänzenden Maßnahmen und der Risikobewertung der Datenübermittlung einschließlich einer Transfer Impact Assessment (TIA).
Verarbeitete Daten:
- Name
- E-Mail-Adresse
- für die Transaktion erforderliche Rechnungs-/Lieferadresse
- Bestellnummer und Bestellbetrag
- PayPal-Transaktions-ID
- sofern der Kunde über ein PayPal-Konto verfügt: Daten, die aufgrund des
eigenständigen Rechtsverhältnisses zwischen dem Kunden und PayPal verarbeitet werden
10.2.4. Klaviyo Inc.
Rolle: E-Mail-Marketing, Newsletter, Automatisierung
Land: USA
Garantien: siehe Abschnitt 4.3.3 (vorrangig DPF), ergänzt durch AES-256-
Verschlüsselung und SOC-2-Zertifizierung
Verarbeitete Daten:
- Name, E-Mail-Adresse
- Kaufhistorie (sofern synchronisiert)
- Kampagneninteraktionen (Öffnungen, Klicks)
- Präferenzen, Interessen (Profilfelder)
- gehashte E-Mail-Adresse zu Remarketing-Zwecken
10.2.5. Meta Platforms Inc. (Facebook/Instagram)
Rolle: Marketing und Remarketing
Land: USA
Garantien: siehe Abschnitt 4.3.4 (vorrangig DPF), ergänzt durch Controller Terms;
hinsichtlich der gemeinsamen Verantwortlichkeit siehe Abschnitt 3.2
Verarbeitete Daten:
- Pixel-Ereignisdaten (Pageview, Purchase)
- gehashte E-Mail-Adresse (Custom Audience)
- Cookies, Online-Identifikatoren
- Remarketing-Listen
Hinweis: In bestimmten Fällen liegt eine gemeinsame Verantwortlichkeit (Joint
Controllership) vor.
10.2.6. Google LLC
Rolle: Analyse + Werbung + Remarketing
Land: USA
Garantien: siehe Abschnitt 4.3.5 (vorrangig DPF), ergänzt durch IP-Anonymisierung
Verarbeitete Daten:
- Cookies
- IP-Adresse (anonymisiert)
- Ereignisdaten (GA4)
- Remarketing-Identifikatoren (Ads)
10.2.7. TikTok Inc.
Rolle: Remarketing
Land: USA / Singapur
Garantien: siehe Abschnitt 4.3.6 (SCC + TIA; DPF derzeit nicht anwendbar)
Verarbeitete Daten:
- Pixel-Ereignisdaten
- Cookies
- Marketinginteraktionen
10.2.8. Cloudflare, Inc.
Rolle: Sicherheitsinfrastruktur, CDN, DDoS-Schutz
Land: USA + weltweit
Garantien: Vorrangig das EU-US Data Privacy Framework (DPF) gemäß dem
Angemessenheitsbeschluss, da Cloudflare, Inc. über eine gültige DPF-Zertifizierung verfügt. Gemäß dem Cloudflare Data Processing Addendum, v6.4, stellen Übermittlungen auf Grundlage dieses Mechanismus keine eingeschränkten
Übermittlungen dar. Sollte die Zertifizierung beendet oder ungültig werden, erfolgt die Übermittlung auf Grundlage eines alternativen Mechanismus gemäß dem Cloudflare DPA, vorrangig SCC und erforderlichenfalls ergänzenden Maßnahmen. Zusätzliche Garantie: ISO-27001-Zertifizierung.
Verarbeitete Daten:
- IP-Adresse
- Browserkennung
- verkehrstechnische Daten
Cloudflare verarbeitet ausschließlich die für die Erbringung der Dienstleistungen erforderlichen Daten und verwendet diese nicht für Marketingzwecke.
10.2.9. CookieBot (Cybot A/S)
Rolle: Verwaltung von Cookie-Einwilligungen
Land: Dänemark (EU)
Garantien: Anbieter mit Sitz in der EU; SCC sind nicht erforderlich
Verarbeitete Daten:
- Einwilligungsstatus
- IP-Adresse (anonymisiert)
- Cookie-Einstellungen
- Consent ID
- Banner-Versionsnummer
10.2.10. Refersion, Inc.
Rolle: Verwaltung des Affiliate-Programms, Provisionsverfolgung
Land: USA
Drittland: Ja
Garantien: SCC + TIA (siehe Abschnitt 2.8)
Verarbeitete Daten:
- Name und E-Mail-Adresse des Affiliate-Partners
- Affiliate-ID
- Provisionsdaten, generierter Umsatz
- Zahlungsdaten (Bankkontonummer oder PayPal)
10.2.11. Yotpo Ltd.
Rolle: Verwaltung des Treuepunkteprogramms, Kundenbewertungen und
nutzergenerierter Inhalte (UGC)
Land: Israel (Sitz); die Verarbeitung kann außerdem in den USA, im Vereinigten
Königreich und in der Europäischen Union erfolgen Drittland: Ja
Garantien: Übermittlungen nach Israel erfolgen auf Grundlage des
Angemessenheitsbeschlusses der Europäischen Kommission für Israel; Übermittlungen in das Vereinigte Königreich erfolgen auf Grundlage des EU-UK- Angemessenheitsbeschlusses; Übermittlungen in die USA erfolgen auf Grundlage von SCC (siehe Abschnitt 2.8). EU-GDPR-Vertreter: SMSBump Ltd. (Bulgarien).
Verarbeitete Daten:
- Daten zu Treuepunkten
- Texte von Kundenbewertungen
- hochgeladene Foto-/Videoinhalte (UGC), zusammen mit den in Abschnitt 2.13 beschriebenen Nutzungsberechtigungen und Marketing-Einwilligungen
10.2.12. Kurierdienste (GLS, DHL, DPD, MPL usw.)
Rolle: Paketzustellung
Land: EU
Garantien: Auftragsverarbeitungsvertrag
Verarbeitete Daten:
- Name
- Adresse
- Telefonnummer
- E-Mail-Adresse
- Paketidentifikationsnummer
10.2.13. Buchhalter / Steuerberater / Buchhaltungspartner
Rolle: Erfüllung gesetzlicher Verpflichtungen
Land: Ungarn / EU
Garantien: Auftragsverarbeitungsvertrag
Verarbeitete Daten:
- Rechnungsdaten
- Buchhaltungsunterlagen
- Transaktionsdaten
10.2.14. Behörden und Gerichte
Rolle: gesetzlich vorgeschriebene Datenübermittlung
Verarbeitete Daten:
- Rechnungsdaten
- Transaktionsdaten
- Unterlagen zur Bearbeitung von Beschwerden
- für Gerichts- und Rechtsverfahren erforderliche Daten
Diese Übermittlungen bedürfen keiner Einwilligung (Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung bzw. in begründeten Fällen Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse, z. B. zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen).
Sonstige Datenübermittlungen: Eine Datenübermittlung erfolgt ausschließlich, wenn eine gesetzliche Verpflichtung besteht, insbesondere an die für den Sitz des Verantwortlichen zuständigen Behörden, beispielsweise die ungarische Steuer- und Zollbehörde (NAV) oder die ungarische Datenschutzbehörde (NAIH), sowie gegebenenfalls an zuständige Behörden anderer Mitgliedstaaten. Die Übermittlung erfolgt jeweils auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO bzw. im Rahmen des jeweiligen behördlichen Verfahrens.
10.3. Zusammenfassung der Datenübermittlungen in Drittländer und der Compliance-Garantien
Bei den folgenden Dienstleistern kann eine Übermittlung personenbezogener Daten außerhalb der EU erfolgen:
| Dienstleister | Land | Garantie |
|---|---|---|
| Shopify Inc. | Kanada/USA | siehe Abschnitt 4.3.1 |
| Stripe Inc. | USA | siehe Abschnitt 4.3.2 |
| Klaviyo Inc. | USA | siehe Abschnitt 4.3.3 |
| Meta Platforms | USA | siehe Abschnitt 4.3.4 |
| Google LLC | USA | siehe Abschnitt 4.3.5 |
| TikTok | USA / Singapur | siehe Abschnitt 4.3.6 |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. / PayPal, Inc. | Luxemburg (EU) / USA | siehe Abschnitt 4.3.7 |
| Cloudflare | USA | DPF (vorrangig); bei Wegfall der Zertifizierung SCC – siehe Abschnitt 10.2.8 |
| Refersion, Inc. | USA | SCC + TIA (siehe Abschnitt 2.8) |
| Yotpo Ltd. | Israel / USA / UK / EU | Angemessenheitsbeschluss (Israel, UK) / SCC (USA) – siehe Abschnitt 2.8 |
Sämtliche Datenübermittlungen in Drittländer entsprechen Artikel 46 DSGVO.
11. Kontaktdaten des Verantwortlichen
Kontakt und Rechtsbehelfe
Verantwortlicher: BODYFACT Kft.
Sitz und Postanschrift: 1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó – Ungarn
Kundenservice-E-Mail: hello@bodyfact.eu
Datenschutzangelegenheiten: privacy@bodyfact.eu