Adatvédelmi Szabályzat

​
Magyar
​
English
​
Deutsch

1. Bevezetés, cél és jogi háttér

1.1. A Tájékoztató célja

Jelen Adatkezelési Tájékoztató („Tájékoztató”) célja, hogy részletes és átlátható módon ismertesse, hogy a BodyFact („Szolgáltató” vagy „Adatkezelő”) miként kezeli a Felhasználók, Vásárlók és Előfizetők személyes adatait a www.bodyfact.eu (és aloldalai) használata, a Webshopban történő vásárlás, az előfizetéses szolgáltatás igénybevétele, valamint a marketingkommunikációkhoz kapcsolódó tevékenységek során.

A Tájékoztató meghatározza:

  • az adatkezelés céljait és jogalapjait,
  • a kezelt adatok körét,
  • az adatkezelés időtartamát,
  • az egyes adatfeldolgozók és adattovábbítások rendszerét,
  • a nemzetközi adattovábbításra vonatkozó garanciákat,
  • a cookie-k és a cookie-kezelési rendszerek működését,
  • az érintetti jogokat és ezek gyakorlásának módját.

Az Adatkezelő elkötelezett az átlátható és GDPR-kompatibilis adatkezelés mellett, és törekszik a „privacy by design” és a „privacy by default” elvek maradéktalan érvényesítésére.

1.2. Az adatkezelő adatai

MegnevezésAdat
CégnévBODYFACT Kft.
Székhely1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó
Cégjegyzékszám01-09-454670
Adószám33018346-2-41
Telefonszám+36300707860
Adatvédelmi kapcsolattartóprivacy@bodyfact.eu
Ügyfélszolgálathello@bodyfact.eu

Az Adatkezelő adatvédelmi tisztviselőt nem köteles kijelölni, azonban adatvédelmi felelős működik a belső ellenőrzés és megfelelőség érdekében.

1.3. Alkalmazandó jogszabályok

Az Adatkezelő adatkezelési tevékenységére elsődlegesen az alábbi, uniós szinten egységesen alkalmazandó jogszabályok irányadók:

  • GDPR — az Európai Parlament és a Tanács (EU) 2016/679 rendelete
  • Az ePrivacy-irányelv (2002/58/EK) és annak a szolgáltatás igénybevétele szerinti tagállami implementációja
  • GDPR V. fejezet — nemzetközi adattovábbítás

Amennyiben a helyi jog alapján alkalmazandó, a fentieken túl az Érintett szokásos tartózkodási helye szerinti tagállam nemzeti jogszabályai is irányadóak lehetnek, különösen a fogyasztóvédelem, az elektronikus kereskedelem és a közvetlen üzletszerzés (direkt marketing) területén. Magyarországi Érintettek esetében ez különösen az alábbi jogszabályokat jelenti:

  • Infotv. — 2011. évi CXII. törvény
  • Elektronikus kereskedelmi törvény — 2001. évi CVIII. törvény
  • Fogyasztóvédelmi törvény — 1997. évi CLV. törvény
  • 2003. évi C. törvény az elektronikus hírközlésről
  • 2008. évi XLVIII. törvény (Grt.) — marketing-hozzájárulások szabályai

1.4. A Tájékoztató személyi, tárgyi és területi hatálya

Személyi hatály:

A Tájékoztató a Webshop minden látogatójára, regisztrált felhasználójára, vásárlójára, előfizetőjére és a marketing-listákra feliratkozókra vonatkozik (a továbbiakban együttesen: „Érintett").

Tárgyi hatály:

Vonatkozik minden olyan adatkezelésre, amely:

  • online vásárláshoz,
  • előfizetéshez,
  • hírlevélhez,
  • marketinghez (Facebook, Google, TikTok hirdetések),
  • ügyfélszolgálathoz,
  • affiliate rendszerhez,
  • cookie-kezeléshez és webes követő eszközökhöz kapcsolódik.

Területi hatály:

A Tájékoztató azon Érintettekre vonatkozik, akik az Adatkezelő által üzemeltetett Webshopot az Európai Unió, illetve az Európai Gazdasági Térség területéről veszik igénybe, a GDPR 3. cikke szerinti feltételek fennállása esetén — az Adatkezelő letelepedési helyétől függetlenül. Az Európai Unió/Európai Gazdasági Térség területén kívül tartózkodó Érintettekre (ideértve Svájcot is) vonatkozó speciális rendelkezéseket a jelen Tájékoztató külön szakasza tartalmazza. A harmadik országba történő adattovábbítás elveit a 4. fejezet ismerteti.

1.5. Kiskorúak adatkezelése

A BodyFact Webshopján keresztül történő vásárlás feltétele a cselekvőképesség, azaz hogy a Vásárló a 18. életévét betöltött, nagykorú természetes személy legyen; erről a Vásárló a megrendelés véglegesítésével nyilatkozik. A BodyFact termékei és szolgáltatásai ennek megfelelően kizárólag nagykorú személyek részére kerülnek értékesítésre.

A Szolgáltató a Vásárló életkorára vonatkozóan technikai vagy dokumentumalapú ellenőrzést nem végez, és erre jogszabály sem kötelezi. Amennyiben alaposan felmerül a gyanú, hogy a megrendelést kiskorú személy adta le, a Szolgáltató jogosult a megrendelést törölni, a kapcsolódó adatkezelést megszüntetni, illetve a Vásárlótól további, életkorát igazoló adatot bekérni.

A Webshop használatával, regisztrációval vagy hírlevélre történő feliratkozással összefüggő adatkezelés kizárólag nagykorú, cselekvőképes érintettre vonatkozik; 18 év alatti személy személyes adatainak kezelésére a Szolgáltató nem vállal jogalapot, és ilyen adatot tudomására jutása esetén haladéktalanul törli.

1.6. Az adatkezelés alapelvei

Az Adatkezelő a személyes adatokat a GDPR 5. cikkében meghatározott alapelvek szerint kezeli:

  1. Jogszerűség, tisztességesség, átláthatóság
  2. Minden adatkezelés jogalappal rendelkezik, és az Érintettek számára teljes körű tájékoztatás biztosított.

  3. Célhoz kötöttség
  4. Az adatokat kizárólag meghatározott célból kezeli, és azokat célváltás esetén csak új jogalap vagy hozzájárulás alapján kezeli tovább.

  5. Adattakarékosság
  6. Csak a szükséges adatokat kezeli.

  7. Pontosság
  8. Az Adatkezelő biztosítja, hogy az adatok pontosak legyenek; szükség esetén azok az Érintett kérelmére módosíthatók.

  9. Korlátozott tárolhatóság
  10. Az adatokat csak a szükséges ideig őrzi meg.

  11. Integritás és bizalmas jelleg
  12. Megfelelő technikai és szervezési intézkedések védik az adatokat (titkosítás, pseudonimizálás, hozzáférési logok, jogosultságkezelés).

  13. Elszámoltathatóság
  14. Az Adatkezelő felel azért, hogy az adatkezelés minden szakaszban megfelel a GDPR-nak, és ezt igazolni is képes.

1.7. A Tájékoztató frissítése, módosítása

Az Adatkezelő fenntartja a jogot a Tájékoztató módosítására, különösen:

  • jogszabályváltozás esetén,
  • új adatkezelési cél bevezetésekor,
  • új szolgáltató igénybevételekor.

A módosítások a Webshopon való közzététel napján lépnek hatályba. Jelentős változás esetén az Adatkezelő e-mailben is értesíti az Érintetteket.

Amennyiben egy módosítás a már korábban gyűjtött személyes adatok tekintetében új adatkezelési célt vezet be, és az új célhoz szükséges jogalap az Érintett hozzájárulása, az Adatkezelő a módosítást a már meglévő adatokra nézve kizárólag azt követően alkalmazza, hogy az Érintett a hozzájárulását az új célra vonatkozóan megadta, vagy — jogos érdeken alapuló új cél esetén — az Érintettnek biztosította a tiltakozás jogának gyakorlására nyitva álló lehetőséget.

1.8. Adatbiztonság és kockázatkezelés

Az Adatkezelő az adatkezelési műveletek során különösen az alábbi biztonsági intézkedéseket alkalmazza:

  • HTTPS titkosítás,
  • szerveroldali titkosítás (AES-256),
  • jelszóhash algoritmusok (bcrypt),
  • hozzáférések naplózása,
  • hozzáférési jogosultsági szintek,
  • rendszeres biztonsági auditok,
  • szervezési intézkedésként a személyes adatokhoz hozzáférő munkavállalók

írásbeli titoktartási kötelezettsége, valamint a „need-to-know" elv (hozzáférés kizárólag a munkakör ellátásához szükséges mértékben),

  • Shopify, Stripe, valamint – amennyiben a Vásárló ezt a fizetési módot választja – a PayPal beépített biztonsági és csalásmegelőzési rendszerei.

A BodyFact „data breach protocol”-lal rendelkezik, amely biztosítja, hogy adatvédelmi incidens esetén a GDPR 33–34. cikke szerinti intézkedések megtörténjenek.

Amennyiben az adatvédelmi incidens az Érintettek jogaira és szabadságaira nézve magas kockázattal járhat, az Adatkezelő az érintetteket a GDPR 34. cikkének megfelelően közvetlenül is tájékoztatja.

2. Az adatkezelési célok, jogalapok, kezelt adatkörök és megőrzési idők

A jelen fejezet az egyes adatkezelési folyamatokat külön-külön, célonként, GDPR 13. és 14. cikk szerinti részletezettséggel mutatja be.

A felsorolás minden olyan adatkezelést lefed, amely a Webshop, a BodyFact márka, a vásárlási folyamatok, az előfizetés és a marketingtevékenységek során előfordul.

Az adatkezelések egy része szerződés teljesítésén (GDPR 6. cikk (1) b)), más része jogi kötelezettségen (c)), jogos érdeken (f)), vagy kifejezett hozzájáruláson (a)) alapul.

2.1. Webshop használata (oldal megnyitása)

Cél:

A Webshop technikai működésének biztosítása, hibamentes szolgáltatás.

Kezelt adatok:

  • IP-cím
  • eszköz típusa, operációs rendszer
  • böngésző típusa
  • időbélyeg
  • oldalmegtekintés adatai
  • alapvető sütik (session ID)

Jogalap:

Adatkezelő jogos érdeke – GDPR 6. cikk (1) f) (online szolgáltatás nyújtása, informatikai biztonság)

Megőrzés:

A Webshop működéséhez szükséges (munkamenet-azonosító) cookie-kat használhat. Az egyes cookie-k pontos nevét, célját és megőrzési idejét a Weboldalon elérhető Cookie-tájékoztató (Cookie-lista) tartalmazza. Szerverlogok: 30 nap

2.2. Vásárlás / Megrendelés leadása (regisztráció nélkül és regisztrációval)

Cél: A vásárlási folyamat lebonyolítása, szerződés létrehozása és teljesítése.

Kezelt adatok:

  • név
  • e-mail cím
  • számlázási cím
  • szállítási cím
  • telefonszám
  • megrendelés adatai (rendelésszám, termékek, ár)
  • választott fizetési mód
  • a választott fizetési szolgáltató (Stripe, illetve – amennyiben a Vásárló ezt a

fizetési módot választja – PayPal) tranzakciós azonosítója; a fizetési adatokat (pl. bankkártya- vagy PayPal-fiók adatok) a Szolgáltató nem tárolja és azokhoz nem fér hozzá, azokat kizárólag az adott fizetési szolgáltató kezeli

Jogalap:

Szerződés teljesítése – GDPR 6. cikk (1) b)

A Vásárló köteles a megrendeléshez szükséges adatok megadására (számlázási adatok), ennek elmulasztása esetén a számlát a Szolgáltató nem tudja kiállítani.

Megőrzés:

Számlázási adatok: 8 év (számviteli törvény) Rendelések metaadatai: 5 év (Ptk. elévülés) Szállítási adatok: teljesítés + 1 év

A jogi igények előterjesztése, érvényesítése, illetve védelme érdekében szükséges adatkezelés esetén az adatkezelés időtartama az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart.

2.3. Számlázás és számviteli jogi megfelelés

Cél:

A számlák kiállítása és megőrzése jogszabály alapján.

Kezelt adatok:

  • név
  • számlázási cím
  • rendelés adatai
  • fizetési információk (nem bankkártyaadat!)

Jogalap:

Jogi kötelezettség – GDPR 6. cikk (1) c), Számviteli törvény 169. §

A számla kiállítása kötelező jogszabályi követelmény (Számv. tv. 169.§ szerint), ezért a számlaadatok megadása nélkül a szerződés nem teljesíthető.

Megőrzés:

8 év

2.4. Előfizetéses szolgáltatás (Subscription)

Cél:

Az előfizetés kezelése, ismétlődő fizetések biztosítása, értesítések küldése.

Kezelt adatok:

  • név
  • e-mail cím
  • előfizetés típusa (havi / negyedéves)
  • Stripe subscription ID
  • rendelési előzmények
  • státuszváltozások (szüneteltetés, módosítás, lemondás)

Jogalap:

Szerződés teljesítése – GDPR 6. cikk (1) b)

Megőrzés:

Előfizetés megszűnése + 2 év

A jogi igények előterjesztése, érvényesítése, illetve védelme érdekében szükséges adatkezelés esetén az adatkezelés időtartama az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart.

2.5. Hírlevélre feliratkozás és marketing e-mail küldése

Cél:

Marketingkommunikáció, ajánlatok, akciók küldése az Érintett részére.

Kezelt adatok:

  • név (opcionális)
  • e-mail cím
  • feliratkozási időpont
  • feliratkozás igazolásához szükséges technikai logok
  • marketing preferenciák
  • kampányokkal kapcsolatos interakciók (megnyitás, kattintás) – pseudonimizált

Jogalap:

Kifejezett hozzájárulás — GDPR 6. cikk (1) a).

A hozzájárulás beszerzésére és a közvetlen üzletszerzési célú megkeresésre vonatkozó részletszabályok az Érintett szokásos tartózkodási helye szerinti tagállami jog alapján alkalmazandók (lásd 1.3. pont); magyarországi Érintettek esetében ez különösen a Grt. 6. §-át jelenti.

Megőrzés:

A hírlevélküldés céljából kezelt adatokat (név, e-mail cím) a hozzájárulás visszavonásáig (leiratkozásig, az érintett törlési, tiltakozási kérelméig) kezeljük.

A hozzájárulás megadásának tényét és időpontját igazoló adatokat a polgári jogi igények érvényesítésére és védelmére tekintettel a hozzájárulás visszavonásától számított 5 évig őrizzük meg.

2.6. Marketing és remarketing rendszerek (Meta, Google, TikTok)

Cél:

Testreszabott hirdetések megjelenítése külső platformokon.

Kezelt adatok:

  • e-mail (hash-elt formában custom audience létrehozásához)
  • IP-cím
  • cookie-azonosítók
  • eszközazonosító
  • pixel által gyűjtött eseményadatok (pl. „Add to cart”, „Purchase”) — pseudonimizált

Jogalap:

A cookie-k és eszközazonosítók elhelyezése és kiolvasása az Érintett előzetes hozzájárulásán alapul, a vonatkozó tagállami elektronikus hírközlési/ePrivacy- szabályozás szerint (lásd 1.3. pont; magyarországi Érintettek esetében az Eht. 155. §-a). Az ezt követően kezelt személyes adatok — így a hash-elt e-mail cím és a pixel által gyűjtött eseményadatok — GDPR szerinti kezelése az Érintett kifejezett hozzájárulásán alapul, GDPR 6. cikk (1) a).

Megőrzés:

A cookie-k lejáratáig (ált. 90–180 nap), vagy visszavonásig.

Speciális megjegyzés:

Az adatok a Meta / Google által rendszerint EU-n kívüli szervereken kerülnek kezelésre → lásd a 6. fejezetben: Nemzetközi adattovábbítás + SCC.

A Meta és a Google egyes eszközei (pl. Custom Audience, Customer Match) vonatkozásában az adatkezelés egyes szakaszaiban közös adatkezelés (GDPR 26. cikk) állhat fenn — lásd 3. fejezet.

2.7. Hűségpont rendszer (Loyalty program)

Cél:

Pontok jóváírása, beváltása, ponttörténet kezelése.

Kezelt adatok:

  • e-mail
  • ponttörténet
  • vásárlási előzmények

Jogalap:

Szerződés teljesítése — GDPR 6. cikk (1) b). A hűségpont-rendszerbe történő regisztráció a vásárlástól elkülönülő, önkéntes lépés, amelyhez az Érintett a program feltételeinek elfogadásával kifejezetten csatlakozik; a jogalapot ez a külön elfogadás alapozza meg.

Megőrzés:

Fiók törléséig

2.8. Affiliate program (Refersion / Yotpo / más)

Cél:

Influencerek és partnerek jutalékának kezelése, kampánykövetés.

Kezelt adatok:

  • név
  • e-mail
  • affiliate ID
  • jutalékadatok
  • generált értékesítések száma
  • kifizetési adatok (bankszámlaszám vagy PayPal — ha a partner azt megadja)

Jogalap:

Szerződés teljesítése – GDPR 6. cikk (1) b)

Megőrzés:

Szerződés megszűnése + 5 év (Ptk. elévülés)

Speciális megjegyzés:

Az affiliate-adatkezeléshez igénybe vett szolgáltatók a személyes adatokat több országban kezelhetik:

  • A Refersion (Amerikai Egyesült Államok) esetében az adattovábbítás a

Bizottság (EU) 2021/914 határozata szerinti általános szerződési feltételeken (SCC) alapul.

  • A Yotpo (elsődlegesen Izrael, emellett Amerikai Egyesült Államok, Egyesült

Királyság és Európai Unió) esetében: az Izraelbe történő adattovábbítás az Európai Bizottság Izraelre vonatkozó megfelelőségi határozata alapján történik, amely szerint Izrael a GDPR szempontjából megfelelő védelmi szintet biztosító harmadik országnak minősül, külön garanciák (SCC) nélkül; az Egyesült Királyságba történő adattovábbítás az EU–UK megfelelőségi határozat alapján, szintén megfelelőségi határozat útján történik; az Amerikai Egyesült Államokba irányuló adattovábbítás tekintetében a szolgáltató a Bizottság (EU) 2021/914 határozata szerinti általános szerződési feltételeket alkalmazza.

Bővebben lásd a 6. fejezet: Nemzetközi adattovábbítás.

2.9. Ügyfélszolgálat, szavatossági, jótállási és fogyasztóvédelmi panaszok kezelése

Cél:

Az ügyfélszolgálati megkeresések, fogyasztói panaszok, valamint a szavatossági és jótállási igények kezelése, kivizsgálása, dokumentálása és teljesítése.

A Vásárlót az áruk adásvételére vonatkozó uniós fogyasztóvédelmi szabályozás (az (EU) 2019/771 irányelv és annak tagállami átültetése) alapján a szerződésszerű teljesítéshez fűződő jogok, így kellékszavatossági, és — ahol az alkalmazandó jog ezt biztosítja — termékszavatossági jogok illetik meg. A kötelező, illetve önkéntes jótállás fennállása, terjedelme, valamint a szavatossági és jótállási igények intézésének eljárási szabályai az Érintettre alkalmazandó nemzeti jog szerint kerülnek meghatározásra.

Amennyiben a helyi jog alapján alkalmazandó, magyarországi Vásárlók esetében ez a következőket jelenti: a BODYFACT által forgalmazott táplálék-kiegészítő termékekre jogszabályon alapuló kötelező jótállás nem vonatkozik (a kötelező jótállás alá tartozó termékkört a 10/2024. (VI. 28.) IM rendelet 1. melléklete határozza meg); a BODYFACT egyes, nem élelmiszernek minősülő kiegészítő termékeire (így különösen a shakerekre) a Ptk. 6:171. §-a alapján önkéntes jótállást vállal, amelynek időtartamát, feltételeit és a jótállásból eredő jogokat a termékhez mellékelt jótállási jegyben, illetve a Weboldalon közzétett jótállási tájékoztatóban rögzíti; a szavatossági és jótállási igények kezelése során a 19/2014. (IV. 29.) NGM rendelet rendelkezéseinek megfelelően jár el.

A Vásárló által bejelentett szavatossági vagy jótállási igényről a Szolgáltató jegyzőkönyvet vesz fel, amely tartalmazhatja különösen a Vásárló nevét és elérhetőségeit, a szerződés tárgyát és ellenértékét, a teljesítés időpontját, a bejelentett hiba leírását, a Vásárló által érvényesíteni kívánt igényt, továbbá az igény rendezésének módját vagy az elutasítás indokát.

Amennyiben a Szolgáltató a terméket vizsgálat céljából átveszi, erről átvételi elismervényt állít ki, amely tartalmazhatja a Vásárló azonosításához szükséges adatokat, a termék azonosításához szükséges adatokat, az átvétel időpontját, valamint a termék várható visszaadásának időpontját.

Kezelt adatok:

  • név
  • e-mail cím
  • telefonszám (amennyiben megadásra kerül)
  • postacím vagy szállítási cím (amennyiben az ügyintézéshez szükséges)
  • megrendelésszám
  • vásárolt termék adatai
  • vásárlás és teljesítés időpontja
  • a panasz, szavatossági vagy jótállási igény tartalma
  • a bejelentett hiba leírása
  • kapcsolódó dokumentumok és bizonyítékok (pl. számla, fénykép, jegyzőkönyv, levelezés)
  • ügyfélszolgálati kommunikáció adatai
  • jegykezelési és ügyintézési adatok

Jogalap:

  • GDPR 6. cikk (1) bekezdés b) pont – a szerződés teljesítése, illetve a szerződés teljesítésével összefüggő intézkedések megtétele
  • GDPR 6. cikk (1) bekezdés c) pont – az Adatkezelőre vonatkozó jogi kötelezettség

teljesítése, különösen a fogyasztóvédelmi, szavatossági és jótállási kötelezettségek teljesítése Adatszolgáltatás jellege:

A személyes adatok megadása részben jogszabályi kötelezettség teljesítéséhez, részben a panasz, szavatossági vagy jótállási igény kivizsgálásához és kezeléséhez szükséges. A szükséges adatok hiányában az igény kivizsgálása vagy teljesítése részben vagy egészben ellehetetlenülhet.

Megőrzés:

A panaszról felvett jegyzőkönyvet, az írásbeli panaszt és a panaszra adott érdemi választ a Szolgáltató az Érintettre alkalmazandó nemzeti fogyasztóvédelmi jogszabályban előírt időtartamig köteles megőrizni, és azt az illetékes ellenőrző hatóság felhívására bemutatni. Amennyiben a helyi jog alapján alkalmazandó, magyarországi Vásárlók esetében ez a fogyasztóvédelemről szóló 1997. évi CLV. törvény 17/A. § (7) bekezdése alapján a panasz elutasítása, illetve az érdemi válasz megküldése napjától számított 3 év.

Az egyéb, panaszkezeléssel és ügyfélszolgálati ügyintézéssel, valamint a szavatossági és jótállási igényekkel kapcsolatos dokumentumokat és személyes adatokat (így különösen a levelezést, mellékleteket és egyéb bizonyítékokat) a

Szolgáltató a panasz lezárásától, illetve az igény végleges rendezésétől számított 5 évig őrzi meg.

Amennyiben valamely jogszabály ennél hosszabb vagy rövidebb kötelező megőrzési időt ír elő, a Szolgáltató az adott jogszabály rendelkezéseinek megfelelően jár el.

A jogi igények előterjesztése, érvényesítése, illetve védelme érdekében szükséges adatkezelés esetén az adatkezelés időtartama az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart.

2.10. Minőségi kifogás + élelmiszer-visszahívás

Cél:

A termékbiztonság vizsgálata, kötelező élelmiszer-biztonsági nyilvántartások vezetése.

Kezelt adatok:

  • név
  • elérhetőség
  • rendelési adatok
  • tételszám
  • vizsgálathoz bekért fotók
  • minőségügyi jegyzetek

Jogalap:

Jogi kötelezettség (élelmiszer-biztonsági előírások) – GDPR 6. cikk (1) c)

Megőrzés:

5 év (a RASFF rendszer és a vonatkozó uniós élelmiszerjogi szabályozás nyomonkövethetőségi követelményei alapján)

2.11 Hozzájárulás nyilvántartása és visszavonása (consent-log)

A Szolgáltató a személyes adatok kezeléséhez adott hozzájárulás tényét és tartalmát elektronikus nyilvántartásban („consent-log”) rögzíti. A nyilvántartás tartalmazza a hozzájárulás időpontját, a hozzájárulás tárgyát (pl. hírlevél, remarketing-cookie), valamint a hozzájárulás forrását (weboldal, felugró ablak, űrlap). A hozzájárulás dokumentálásának célja a jogszabályi megfelelés igazolása és az érintetti jogok gyakorlásának biztosítása.

Az érintett a hozzájárulását bármikor, indokolás nélkül és ingyenesen visszavonhatja az alábbi módokon:

  • a Weboldal cookie-kezelési felületén,
  • e-mailben az privacy@bodyfact.eu címen,
  • a hírlevelekben található leiratkozó linken keresztül.

A hozzájárulás visszavonása nem érinti a visszavonást megelőző adatkezelés jogszerűségét.

Az érintett kérésére a Szolgáltató 30 napon belül tájékoztatást ad arról, hogy mikor, milyen módon és milyen célra adott hozzájárulást, és a kérelemre hitelesített másolatot küld a hozzájárulási nyilvántartás releváns elemeiről.

A hozzájárulási nyilvántartás konkrét megőrzési idejét adatkezelési céltípusonként a vonatkozó pont határozza meg (hírlevél- és marketinghozzájárulás esetén a 2.5. pont, cookie-hozzájárulás esetén a 6.2. pont szerint).

2.12. Cookie-kezelés és cookie-azonosítók

Cél:

A Webshop működésének biztosítása, analitika, marketing, felhasználói preferenciák kezelése.

A cookie-k részletes kategóriáit az 5.2. pont (Cookie-k kategóriái) tartalmazza.

Kezelt adatok:

  • IP-cím
  • cookie-azonosító
  • eszközadatok
  • böngészési események
  • marketing pixelek eseménylogjai

Jogalap:

  • szükséges cookie-k: Adatkezelő jogos érdeke
  • analitika / marketing cookie: hozzájárulás

Megőrzés:

Az egyes cookie-kategóriák (szükséges, preferencia, analitikai, marketing) pontos megőrzési idejét a Weboldalon elérhető Cookie-tájékoztató (Cookie-lista) tartalmazza, amely a CookieBot consent management platformon keresztül folyamatosan aktuális állapotban érhető el.

2.13. Vásárlói értékelések és ügyfél-elégedettségi megkeresések

Cél:

A rendelés teljesítését követően a Vásárló felkérése értékelés leadására automatizált elektronikus üzenet útján (ÁSZF 15.3.1.), valamint a Vásárló által közzétett vásárlói értékelésekkel és felhasználói tartalmakkal (UGC) kapcsolatos adatkezelés.

Kezelt adatok:

  • név (az értékelés közzététele esetén, a Vásárló választása szerint teljes név vagy monogram/becenév)
  • e-mail cím
  • rendelési/vásárlási azonosító
  • a leadott értékelés szövege és pontszáma
  • az értékelésre felkérő üzenet kiküldésének időpontja
  • ösztönzővel kombinált megkeresés esetén: a hozzájárulás megadásának ténye, időpontja és módja

Jogalap:

Az értékelésre felkérő üzenettel kapcsolatos adatkezelés jogalapja — amennyiben az kizárólag ügyfél-elégedettségi felmérés vagy vásárlói értékelés kérése céljából kerül megküldésre, nem tartalmaz reklámcélú elemet, és a vonatkozó nemzeti jog szerint (lásd 1.3. pont; magyarországi Érintettek esetén a Grt.) nem minősül gazdasági reklámnak — a Szolgáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont; ÁSZF 15.3.1.).

Amennyiben az értékelésre felkérő üzenet a jelen Tájékoztató 2.13. és az ÁSZF 15.7. pontja szerinti ösztönzőt (különösen kupont, hűségpontot vagy kedvezményt) is tartalmaz, az a vonatkozó nemzeti jog szerint (Magyarországon a Grt. alkalmazásában) gazdasági reklámnak minősülhet. Ilyen esetben az üzenet kizárólag az Érintett előzetes, önkéntes, konkrét, megfelelő tájékoztatáson alapuló, kifejezett és egyértelmű hozzájárulása alapján küldhető meg (GDPR 6. cikk (1) bekezdés a) pont; magyarországi Érintettek esetén Grt. 6. §; ÁSZF 15.7.4.).

A jogos érdek alapján küldött, kizárólag ügyfél-elégedettségi célú megkeresés esetén is biztosítjuk az Érintett részére a leiratkozás, illetve a GDPR 21. cikke szerinti tiltakozás lehetőségét; a leiratkozást követően a Szolgáltató további ilyen jellegű üzenetet nem küld a Vásárló részére. Az ösztönzőt tartalmazó, hozzájáruláson alapuló értékelésre felkérő üzenetek esetén a hozzájárulás megadása és bármikori, ingyenes visszavonása (leiratkozása) a jelen Tájékoztató 2.5. pontja szerinti hírlevél-feliratkozási és leiratkozási mechanizmussal azonos módon történik.

Megőrzés:

A Szolgáltató a vásárlói értékelésekhez kapcsolódó személyes adatokat és a hozzájárulások igazolására szolgáló naplózási adatokat kizárólag a szükséges ideig őrzi meg, figyelembe véve az adatkezelés célját, a vonatkozó jogszabályi kötelezettségeket, az esetleges jogviták rendezésének szükségességét, valamint a fogyasztóvédelmi és számviteli előírásokat.

A jogszabály által kötelezően előírt konkrét megőrzési időket a 2.14. pont (Jogszabály által előírt adatmegőrzés) foglalja össze.

Tartalom-feltöltés hűségpontokért (fotó/videó):

A hűségpont-rendszerhez kapcsolódóan a Vásárló lehetőséget kap arra, hogy a megvásárolt termékről készült fényképet vagy videót töltsön fel, amelyért a Szolgáltató hűségpontot ír jóvá. A feltöltött tartalom BODYFACT általi marketingcélú felhasználásához a Vásárló kifejezett hozzájárulása szükséges.

Kezelt adatok: a feltöltött fénykép vagy videó; a Vásárló nyilatkozata a feltöltési

jogosultságáról; a Vásárló hozzájárulása a marketingcélú felhasználáshoz; mindkét nyilatkozat megadásának ténye, időpontja és módja.

Jogalap: az Érintett kifejezett hozzájárulása — GDPR 6. cikk (1) bekezdés a) pont.

A feltöltött tartalmon esetlegesen megjelenő harmadik személyek képmásának védelme a vonatkozó nemzeti jog (így különösen a képmáshoz/saját arcképhez fűződő személyiségi jogi szabályok) hatálya alá tartozik; ennek biztosításáért a feltöltő Vásárló felel, az alábbi két, egymástól elkülönülő nyilatkozat elfogadásával:

„☐ Megerősítem, hogy jogosult vagyok a feltöltött tartalom megosztására — az saját tartalom, vagy más személy esetén az ő tudtával és beleegyezésével készült/kerül megosztásra. Ha a felhasználásommal szemben harmadik személy kifogást emel, a BODYFACT a tartalmat a bejelentett problémáktól függetlenül, saját belátása szerint eltávolíthatja."

„☐ Hozzájárulok, hogy a BODYFACT a feltöltött tartalmat marketingcélra felhasználja az alábbiak szerint. [Bővebben: Hogyan használjuk fel a feltöltött tartalmat]"

A „Bővebben" hivatkozás mögött elérhető részletes tájékoztatás tartalmazza a felhasználás pontos terjedelmét (webshop és weboldal, organikus közösségimédia- felületek, fizetett online hirdetések), a tartalom szerkesztésére vonatkozó jogosultságot, valamint a hozzájárulás visszavonásának módját.

Amennyiben a tartalommal érintett harmadik személy — akár a feltöltő, akár más, a tartalommal érintett személy — a felhasználás ellen tiltakozik, a Szolgáltató a tartalmat haladéktalanul, de legkésőbb a tiltakozás kézhezvételét követő 10 munkanapon belül eltávolítja.

Megőrzés: a hozzájárulás visszavonásáig, illetve — visszavonás hiányában — a

marketingcélú felhasználás céljának fennállásáig, de legfeljebb 3 évig.

Az érintett jogai és a törlés korlátai:

A Vásárlót megilletik különösen: a hozzáférés joga, a helyesbítés joga, a törléshez való jog, a kezelés korlátozásához való jog, az adatkezelés elleni tiltakozás joga, valamint a panasztétel joga.

A Vásárló jogosult hozzájárulását bármikor, ingyenesen visszavonni (leiratkozni); a visszavonás nem érinti a visszavonást megelőzően végzett adatkezelés jogszerűségét.

A Vásárló jogosult kérni az általa közzétett értékeléshez kapcsolódó személyes adatai helyesbítését, kezelésének korlátozását vagy törlését. A Szolgáltató a törlési kérelem teljesítését részben vagy egészben megtagadhatja, amennyiben a személyes adatok kezelése jogi kötelezettség teljesítése, jogi igények előterjesztése, érvényesítése vagy védelme, illetve egyéb, jogszabályban meghatározott cél érdekében továbbra is szükséges.

A hozzájárulás visszavonása vagy az értékelés törlésére irányuló kérelem teljesítése esetén a Szolgáltató a jövőre nézve megszünteti az adott értékelés nyilvános megjelenítését, azonban jogosult megőrizni azokat az adatokat és naplóállományokat, amelyek a hozzájárulás megtörténtének, a tranzakció létrejöttének, illetve a jogszerű adatkezelés igazolásának bizonyításához szükségesek.

2.14. Jogszabály által előírt illetve jogos érdeken alapuló adatmegőrzési idők

A Szolgáltató jogszabályi kötelezettsége, illetve — a jogi igények érvényesítéséhez és védelméhez fűződő jogos érdeke alapján — az alábbi fő megőrzési idők érvényesek:

  • számlázási adatok: 8 év (jogi kötelezettség — Számviteli törvény; lásd 2.3. pont)
  • szerződéses/rendelési adatok: legfeljebb 5 év, jogos érdek alapján, az

Érintettre alkalmazandó nemzeti jog szerinti elévülési időre tekintettel (lásd 1.3. pont); magyarországi Érintettek esetében ez a Ptk. 6:22. §-a szerinti 5 éves elévülési idő (lásd 2.2. pont)

  • panasz jegyzőkönyve, írásbeli panasz és az arra adott érdemi válasz:

amennyiben a helyi jog alapján alkalmazandó, magyarországi Vásárlók esetében 3 év (Fgytv. 17/A. § (7) bekezdés)

  • egyéb panaszkezelési és ügyfélszolgálati dokumentáció: 5 év (lásd 2.9. pont)
  • élelmiszer-biztonsági dokumentumok: 5 év (lásd 2.10. pont)

Ez a felsorolás a fentebb részletezett adatkezelési célok megőrzési idejének összefoglalása; eltérés esetén a vonatkozó pontban (2.2., 2.3., 2.9., 2.10.) szereplő részletes szabályozás irányadó.

2.15. Adatokhoz való hozzáférés

Az adatokhoz kizárólag azok a munkavállalók férhetnek hozzá, akik:

  • értékesítési,
  • ügyfélszolgálati,
  • marketing,
  • IT fejlesztői feladatokat látnak el, és erre jogosultságot kaptak.

3. Adatfeldolgozók, közös adatkezelők és adattovábbítások

A jelen fejezet meghatározza mindazon adatfeldolgozók és szolgáltatók körét, amelyek a BodyFact tevékenysége során személyes adatokhoz férnek hozzá — akár adatfeldolgozóként, akár önálló adatkezelőként.

A Szolgáltató kizárólag olyan szolgáltatókat vesz igénybe, amelyek megfelelnek a GDPR-ban meghatározott adatbiztonsági és elszámoltathatósági követelményeknek, és amelyekkel megfelelő szerződések (Data Processing Agreement – DPA) állnak fenn.

3.1. Az Adatkezelő által alkalmazott biztonsági intézkedések az adattovábbítás

során

Az Adatkezelő minden adattovábbítás esetén törekszik a GDPR 32. cikk szerinti intézkedések biztosítására:

  • titkosított adatátviteli csatornák (HTTPS, TLS 1.2+)
  • szerveroldali titkosítás
  • API-hozzáférések korlátozása
  • belső hozzáférések naplózása
  • kétfaktoros hitelesítés
  • pseudonimizálás (különösen marketing pixeleknél)

3.2. Közös adatkezelés esetei (GDPR 26. cikk)

Bizonyos marketingeszközöknél a Szolgáltató és a platform közös adatkezelőnek minősül.

Ide tartozik különösen:

  • Meta (Facebook) Custom Audience / Pixel
  • Google Ads Customer Match

A közös adatkezelés terjedelmét a platformok által biztosított „Controller Addendum” szerződések határozzák meg.

A közös adatkezelés lényege a következő: a Szolgáltató felelős azért, hogy a Custom Audience / Customer Match funkció aktiválásához jogszerű jogalappal (az Érintett hozzájárulásával) rendelkezzen, és hogy az adatokat a platform felé annak előírásai szerint (jellemzően titkosított, hash-elt formában) továbbítsa. A platform (Meta, illetve Google) felelős az adatok fogadásáért, egyeztetéséért (matching) és a hirdetési célú felhasználásáért, a saját adatvédelmi tájékoztatójában és a Controller Addendumban meghatározott terjedelemben. A közös adatkezelési megállapodás teljes szövege a platform vonatkozó jogi dokumentációjában érhető el.

Az Érintett a jelen Tájékoztatóban meghatározott jogait elsődlegesen a Szolgáltatóval szemben gyakorolhatja; a GDPR 26. cikk (3) bekezdése alapján azonban jogosult ezeket a jogokat közvetlenül a Meta-val, illetve a Google-lal szemben is érvényesíteni.

3.3. Adatfeldolgozók ellenőrzése

Az Adatkezelő évente felülvizsgálja az adatfeldolgozókat:

  • megfelelőség (GDPR, SCC, adatvédelmi audit)
  • adatfeldolgozói szerződések naprakészsége
  • adatbiztonsági intézkedések vizsgálata

4. Nemzetközi adattovábbítás (SCC, TIA, technikai és szervezési intézkedések)

4.1. A nemzetközi adattovábbítás jogi keretrendszere

A BodyFact egyes adatkezelési tevékenységei során olyan szolgáltatókat vesz igénybe, amelyek székhelye vagy szerverei az Európai Unión kívül találhatók. Ilyen szolgáltatók különösen:

  • Shopify Inc.
  • Stripe Inc.
  • PayPal (Europe) S.à r.l. et Cie, S.C.A., valamint a PayPal-csoport Európai

Gazdasági Térségen kívüli tagvállalatai (így különösen a PayPal, Inc., Egyesült Államok)

  • Klaviyo Inc.
  • Meta Platforms Inc.
  • Google LLC
  • TikTok Inc.

A PayPal fizetési mód esetén a Vásárló szerződéses partnere elsődlegesen az Európai Gazdasági Térségben letelepedett PayPal (Europe) S.à r.l. et Cie, S.C.A.; a PayPal globális csoportstruktúrája és informatikai infrastruktúrája miatt azonban a személyes adatok egy része a PayPal-csoport Európai Gazdasági Térségen kívüli tagvállalatai, így különösen a PayPal, Inc. (Egyesült Államok) számára is hozzáférhetővé válhat. Erre tekintettel a PayPal fizetési mód igénybevételével összefüggő adatkezelésre a jelen fejezet szerinti nemzetközi adattovábbítási szabályok irányadók.

Mivel e szolgáltatók adatfeldolgozása gyakran az Egyesült Államokban, vagy más ún. „harmadik országban” történik, az adattovábbításra a GDPR V. fejezete irányadó.

A harmadik országba történő adattovábbítás kizárólag akkor jogszerű, ha az megfelel a GDPR 46. cikkében foglalt megfelelő garanciáknak.

4.2. Alkalmazott adattovábbítási garanciák (GDPR 46. cikk)

A Szolgáltató a GDPR-nak megfelelően az alábbi garanciákat alkalmazza:

4.2.1. Standard Contractual Clauses (SCC – 2021-es egységesített EU

mintaklauzulák)

Az Adatkezelő minden olyan szolgáltatóval, amely az EU-n kívül kezeli a személyes adatokat, SCC-t alkalmaz, amely:

  • jogilag kötelező,
  • az Európai Bizottság által jóváhagyott,
  • adatbiztonsági és adatvédelmi kötelezettségeket ír elő az importőr számára.

A BodyFact a 2021. június 4-én kiadott új SCC-ket alkalmazza (modul 1–4), a konkrét szolgáltatói szereptől függően.

4.2.2. Transfer Impact Assessment (TIA)

Az SCC-k mellett a Szolgáltató minden releváns harmadik országbeli partner esetén TIA-t készít vagy vizsgál, amely értékeli:

  • az adott ország jogi környezetét,
  • a hatóságok adat-hozzáférési lehetőségeit,
  • a szolgáltató technikai védelmi szintjét,
  • az adatimportőr belső compliance folyamatait.

A TIA célja annak megállapítása, hogy a továbbított személyes adatok az EU-ból kilépve is a GDPR-nak megfelelő szintű védelemben részesüljenek.

4.2.3. Technikai és szervezési intézkedések (TOM — Technical & Organizational

Measures)

A harmadik országba irányuló adattovábbítás előtt a Szolgáltató meggyőződik arról, hogy a szolgáltató legalább az alábbi biztonsági intézkedéseket alkalmazza:

  • adatátvitel titkosítása (TLS 1.2+)
  • szerveroldali titkosítás (AES-256 vagy azzal egyenértékű)
  • pseudonimizálás és hash-elés (pl. remarketing célú e-mail hash)
  • hozzáférés-naplózás
  • hozzáférési jogosultságok korlátozása
  • SOC2 / ISO 27001 tanúsítvány (Stripe, Shopify, Klaviyo)
  • fizikai adatközpont-biztonság
  • felhasználói adatok korlátozott elérése
  • rendszeres biztonsági auditok

4.2.4. Az EU–US Adatvédelmi Keretrendszer (Data Privacy Framework, DPF)

Az Amerikai Egyesült Államokba történő adattovábbítás egyes szolgáltatók esetében az Európai Bizottság EU–US Adatvédelmi Keretrendszerre vonatkozó megfelelőségi határozata alapján történik, amennyiben az adott amerikai jogi entitás és a konkrét adatkezelési kategória ténylegesen a DPF-tanúsítás hatálya alá tartozik. A DPF- tanúsítás megléte önmagában nem jelenti azt, hogy egy szolgáltató valamennyi adatkezelése automatikusan e mechanizmus alapján történik — a Szolgáltató szolgáltatónként és adatkategóriánként vizsgálja a DPF alkalmazhatóságát, ennek hiányában az Európai Bizottság által jóváhagyott általános szerződési feltételeket (SCC) és adattovábbítási hatásvizsgálatot (TIA) alkalmaz.

A Szolgáltató a 4.3. pontban felsorolt szolgáltatók DPF-tanúsítási státuszát rendszeresen, rendszeres időközönként felülvizsgálja, mivel a tanúsítási státusz időben változhat. Az egyes szolgáltatók aktuális állapota a hivatalos DPF- nyilvántartásban (dataprivacyframework.gov) ellenőrizhető.

4.3. Nemzetközi adattovábbítással érintett konkrét szolgáltatók és szerepköreik

4.3.1. Shopify Inc. (Kanada, USA)

  • funkció: hosting, webshop működtetése
  • adatáramlás: IP-cím, rendelési adatok, felhasználói fiókadatok
  • jogi alap: szerződés teljesítése, jogos érdek
  • garancia: a Shopify jelenlegi adatfeldolgozási szerződése (DPA) az EU–US

Adatvédelmi Keretrendszert (DPF), illetve — amennyiben az adott adattovábbítás nem tartozik a DPF hatálya alá — az SCC-t jelöli meg alkalmazandó adattovábbítási mechanizmusként; a Szolgáltató a konkrét Shopify-entitás, adatfeldolgozási folyamat és adatkategória alapján, a Shopify mindenkori nyilatkozata szerint alkalmazza a megfelelő mechanizmust, kiegészítő garanciaként TIA-val és titkosítással

Megjegyzés:

A Shopify rendelkezik Kanada miatt adekvát ország státusszal, azonban bizonyos részszolgáltatásokat USA-ban végez.

4.3.2. Stripe Inc. (USA)

  • funkció: fizetési tranzakciók feldolgozása, előfizetés-kezelés
  • adatáramlás: tranzakciós metaadatok, tokenizált bankkártyaadat
  • garancia: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti

megfelelőségi határozat, tekintettel arra, hogy a Stripe, LLC érvényes DPF- tanúsítvánnyal rendelkezik; amennyiben egy adott adattovábbítás nem tartozik a tanúsítás hatálya alá, a Szolgáltató kiegészítő garanciaként SCC-t és TIA-t alkalmaz

  • PCI-DSS kompatibilitás

4.3.3. Klaviyo Inc. (USA)

  • funkció: hírlevél és marketing automatizáció
  • adatáramlás: név, e-mail, kampány-interakciók
  • garancia: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti

megfelelőségi határozat, tekintettel arra, hogy a Klaviyo, Inc. érvényes DPF- tanúsítvánnyal rendelkezik; amennyiben egy adott adattovábbítás nem tartozik a tanúsítás hatálya alá, a Szolgáltató kiegészítő garanciaként SCC-t, hash-elést és AES-256 titkosítást alkalmaz

4.3.4. Meta Platforms Inc. (USA)

  • funkció: remarketing, hirdetéscélzás
  • adatáramlás: pixel eseményadatok, cookie, hash-elt e-mail
  • garancia: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti

megfelelőségi határozat, tekintettel arra, hogy a Meta Platforms, Inc. és teljes tulajdonú amerikai leányvállalatai érvényes DPF-tanúsítvánnyal rendelkeznek — ideértve a Meta Business Tools, a Meta Pixel, a Conversions API, valamint az Ads and Measurement kategóriákat is; amennyiben egy adott adattovábbítás nem tartozik a tanúsítás hatálya alá, a Szolgáltató kiegészítő garanciaként Controller Terms-t és SCC-t alkalmaz

  • bizonyos esetekben közös adatkezelői viszony

4.3.5. Google LLC (USA)

  • funkció: analitika, hirdetések, remarketing
  • adatáramlás: cookie-k, IP cím (részben anonimizált), GA események
  • garancia: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti

megfelelőségi határozat, tekintettel arra, hogy a Google LLC és teljes tulajdonú amerikai leányvállalatai érvényes DPF-tanúsítvánnyal rendelkeznek, ideértve az Ads Services vonatkozásában alkalmazott adattovábbítást is; amennyiben egy adott adattovábbítás nem tartozik a tanúsítás hatálya alá, a Szolgáltató kiegészítő garanciaként SCC-t alkalmaz

  • IP anonimizálás, EU szerverek részleges használata

4.3.6. TikTok Inc. (USA / Szingapúr)

  • funkció: remarketing
  • adatáramlás: cookie-k, pixel események
  • garancia: SCC + TIA (a TikTok jelenleg nem azonosítható úgy a hivatalos

DPF-nyilvántartásban, mint amelyre a Szolgáltató az adattovábbítást biztonsággal alapozhatná, ezért az adattovábbítás nem DPF-alapon, hanem

SCC és a transzferkockázati értékelés (TIA) alapján, az adott TikTok-entitás és adatfolyam figyelembevételével történik)

4.3.7. PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) / PayPal, Inc. (Egyesült

Államok)

  • funkció: a Vásárló által választott PayPal fizetési mód esetén a fizetési

tranzakció feldolgozása és lebonyolítása, a tranzakciók biztonságának biztosítása és a csalások megelőzése, továbbá a PayPal-ra alkalmazandó pénzforgalmi, pénzügyi, pénzmosás-megelőzési (AML/CFT) és egyéb jogszabályi kötelezettségek teljesítése;

  • jogállás: a PayPal az általa meghatározott adatkezelési célok és eszközök

tekintetében önálló adatkezelőként jár el. A Szolgáltató a fizetési tranzakció kezdeményezéséhez és lebonyolításához szükséges adatokat továbbítja a PayPal részére. A PayPal által önálló adatkezelőként végzett adatkezelések tekintetében a Szolgáltató és a PayPal között a GDPR 28. cikke szerinti adatfeldolgozói jogviszony nem áll fenn;

  • adatáramlás: a fizetési tranzakcióhoz szükséges, a konkrét fizetési folyamat

és integráció függvényében különösen a Vásárló neve, e-mail-címe, számlázási és szállítási adatai, a megrendelés azonosítója, a tranzakció összege, valamint a PayPal tranzakciós azonosítója;

  • nemzetközi adattovábbítás: a PayPal nemzetközi vállalatcsoportjának

működése és az alkalmazott szolgáltatások függvényében a személyes adatok az Európai Gazdasági Térségen kívüli országokban található PayPal- csoporttagok, illetve egyéb címzettek számára is hozzáférhetővé válhatnak, ideértve adott esetben az Amerikai Egyesült Államokban található PayPal, Inc.-et;

  • garanciák: amennyiben a személyes adatoknak az Európai Gazdasági

Térségen kívüli országba történő továbbítására kerül sor, az adattovábbítás a GDPR V. fejezetében meghatározott, az adott adattovábbításra ténylegesen alkalmazandó megfelelő garanciák alapján történik, így különösen – amennyiben alkalmazandó – az Európai Bizottság által elfogadott standard adatvédelmi kikötések (SCC-k) alapján, a szükséges kiegészítő intézkedések és az adattovábbítás kockázatértékelése, ideértve az adattovábbítási hatásvizsgálatot (Transfer Impact Assessment, TIA), figyelembevételével.

4.4. A Szolgáltató által biztosított transzparencia: SCC-k hozzáférhetősége

A Szolgáltató az Érintett kérésére hozzáférést biztosít az SCC dokumentumok releváns részeihez, az alábbiak figyelembevételével:

  • a szolgáltatók üzleti titkai nem adhatók ki,
  • az SCC-k moduljai vagy mellékletei részleges formában kerülhetnek átadásra,
  • a kérelmet az Adatkezelő 30 napon belül teljesíti.

4.5. A Szolgáltató fenntartja a jogot a szolgáltatóváltásra

A Szolgáltató jogosult a jövőben más adatfeldolgozókat igénybe venni, amennyiben azok:

  • megfelelő garanciát nyújtanak (GDPR 46. cikk),
  • SCC-t alkalmaznak,
  • adatbiztonsági szintjük igazolt (ISO 27001 / SOC2),
  • megfelelnek a GDPR követelményeinek.

4.6. Adattovábbítás kizárása különleges esetekben

A Szolgáltató nem továbbít személyes adatot:

  • tiltott országba (EU-s szankciós lista),
  • adekvát védelem nélküli szolgáltatónak,
  • olyan partnernek, aki nem írja alá az SCC-t,
  • vagy nem vállal TIA vagy TOM-követelményeket.

4.7. Kockázatelemzés és monitoring

A nemzetközi adattovábbítások kockázati besorolása évente felülvizsgálatra kerül:

  • TIA frissítése,
  • új SCC verzió esetén csere,
  • szolgáltatói gyakorlati auditok áttekintése,
  • ICO / EDPB ajánlások követése,
  • Schrems II megfelelés biztosítása.

4.8. Az érintett jogai nemzetközi adattovábbítás esetén

Az Érintett jogosult:

  • tájékoztatást kérni arról, hogy mely országba kerül az adat továbbításra,
  • másolatot kérni az SCC releváns részeiről,
  • tiltakozni a jogos érdek alapú adattovábbítás ellen,
  • a felügyeleti hatósághoz fordulni.

5. Cookie-k alkalmazása és cookie-kezelés

5.1. A cookie-k alkalmazásának céljai és jogalapja

A BodyFact weboldala (a továbbiakban: Weboldal) a működéshez, a személyre szabott felhasználói élményhez, a statisztikai elemzésekhez és a marketing tevékenységekhez cookie-kat és egyéb nyomkövetési technológiákat használ.

A cookie-k használatának céljai:

  1. A Weboldal működésének biztosítása
  2. – bejelentkezés, kosár működése, biztonsági funkciók, munkamenet fenntartása.

  3. Felhasználói preferenciák tárolása
  4. – nyelvi beállítások, régióspecifikus működés, felhasználó által választott cookie-beállítások.

  5. Analitika és teljesítménymérés
  6. – Weboldal forgalmának mérése, hibák azonosítása, funkciók optimalizálása.

  7. Marketing és remarketing
  8. – személyre szabott hirdetések megjelenítése – felhasználói viselkedés alapján célzott kampányok futtatása.

Jogalapok:

  • Szükséges cookie-k: Szükséges cookie-k: GDPR 6. cikk (1) bekezdés b) pont

– szerződés teljesítése (pl. kosárfunkció, fizetési folyamat működtetése), és/vagy GDPR 6. cikk (1) bekezdés f) pont – az adatkezelő jogos érdeke (pl. informatikai biztonság, fraud-prevenció).

  • Nem szükséges cookie-k: GDPR 6. cikk (1) bekezdés a) – az Érintett előzetes, önkéntes hozzájárulása.

Nem szükséges cookie a Weboldal első betöltésekor nem aktiválható a cookie- kezelő rendszerben adott hozzájárulás nélkül.

A Weboldal működésének biztosítása, a felhasználói élmény javítása, valamint statisztikai és marketing célok érdekében az Adatkezelő különböző típusú sütiket (cookie-kat) alkalmaz. Jelen fejezet kizárólag a sütik típusait, célját és megőrzési idejét ismerteti. A sütik alkalmazásához kapcsolódó hozzájárulás-kezelés részletes szabályait a 6. fejezet tartalmazza.

5.2. Cookie-k kategóriái

Az alábbi kategóriák a GDPR, az ePrivacy és a CookieBot szabályrendszere alapján kerülnek meghatározásra.

5.2.1. Szükséges (essential) cookie-k

Ezek a cookie-k a Weboldal működéséhez elengedhetetlenek. Telepítésükhöz nincs szükség hozzájárulásra.

Funkciók:

  • munkamenet azonosító (session ID)
  • bejelentkezési állapot fenntartása
  • kosár funkció
  • fizetési folyamat működtetése
  • biztonság, fraud-prevenció
  • cookie-hozzájárulási beállítások tárolása

Tipikus példák:

  • Shopify essential cookies
  • Cloudflare security cookies
  • CookeBot "consent" státusz cookie

5.2.2. Preferencia cookie-k (functionality / preferences)

Ezek a cookie-k biztosítják a személyre szabott felhasználói élményt.

Funkciók:

  • választott nyelv mentése
  • régió, valuta
  • preferált beállítások megőrzése
  • űrlapok részleges kitöltése

Csak hozzájárulással aktiválhatók.

5.2.3. Analitikai cookie-k (analytics)

A Szolgáltató analitikai célból az alábbi szolgáltatásokat használhatja:

  • Google Analytics 4
  • Shopify Analytics
  • Hotjar (ha aktiválásra kerül)

A kezelt adatok például:

  • látogatási időpont
  • viselkedési adatok (pageview, kattintások)
  • eszköz- és böngészőadatok
  • részben anonimizált IP cím

Az analitika cookie-k telepítéséhez hozzájárulás szükséges.

5.2.4. Marketing és remarketing cookie-k

Ide tartoznak:

  • Meta (Facebook) Pixel
  • Google Ads remarketing tag
  • TikTok Pixel
  • Klaviyo web tracking
  • Shopify marketing cookie-k

Kezelt adatok:

  • oldalmegtekintések
  • vásárlási események (view content, add to cart, initiation, purchase)
  • hash-elt e-mail cím (remarketing célból)
  • felhasználói viselkedés mintázatok

A marketing cookie-k kizárólag hozzájárulás után aktiválhatók.

5.3. Cookie-kezelési lehetőségek az Érintett részére

Az Érintett a cookie-k tekintetében az alábbi jogosultságokkal rendelkezik:

5.3.1. Hozzájárulás megadása vagy megtagadása

A Weboldal első látogatásakor egyértelműen megjelenik a cookie-sáv, ahol:

  • minden cookie elfogadható,
  • bizonyos kategóriák választhatók,
  • minden cookie elutasítható.

5.3.2. Hozzájárulás módosítása vagy visszavonása

A hozzájárulás bármikor visszavonható a Weboldalon elhelyezett:

  • „Cookie-beállítások” / „Cookie Settings”
  • vagy a CookieBot panel megnyitásával.

A visszavonás nem érinti a korábbi hozzájáruláson alapuló adatkezelést.

5.3.3. Böngészőbeállítások

Az Érintett a cookie-kat a böngészőjében is törölheti:

  • cookie-törlés
  • privát mód
  • blokkolási beállítások
  • 3rd-party cookie tiltása

5.3.4. Mobil eszközbeállítások

A marketingazonosítók:

  • Apple IDFA
  • Google Advertising ID szintén korlátozhatók vagy törölhetők.

5.4. Cookie-megőrzési idő

A cookie-k típustól függően:

  • munkamenet cookie-k → a böngésző bezárásáig élnek
  • preferencia cookie-k → 1–12 hónap
  • analitika cookie-k → 1–24 hónap
  • marketing cookie-k → 1–24 hónap (Meta, TikTok, Ads)

A CookieBot minden egyes cookie megőrzési idejét havonta frissített listában jeleníti meg.

6. Cookie hozzájárulás-kezelő rendszer (Consent Manager)

A BodyFact a nem feltétlenül szükséges sütik telepítését kizárólag az érintett előzetes, önkéntes, konkrét, megfelelő tájékoztatáson alapuló és kifejezett hozzájárulása alapján végzi a GDPR 6. cikk (1) bekezdés a) pontja, valamint az elektronikus hírközlésre vonatkozó hatályos jogszabályok alapján.

A hozzájárulások kezelésére az Adatkezelő a CookieBot (Cybot A/S, Dánia) hozzájárulás-kezelő platformját alkalmazza, amely biztosítja, hogy a hozzájáruláshoz kötött sütik kizárólag az érintett aktív jóváhagyását követően kerüljenek aktiválásra.

Az Adatkezelő fenntartja a jogot arra, hogy a CookieBot helyett más, azzal egyenértékű vagy magasabb szintű hozzájárulás-kezelő rendszert vegyen igénybe, feltéve, hogy az megfelel a vonatkozó adatvédelmi jogszabályi követelményeknek.

6.1. A CookieBot mint hozzájárulás-kezelő rendszer

A CookieBot biztosítja különösen:

  • a látogatók hozzájárulásának bekérését;
  • a hozzájárulási rekordok naplózását;
  • a hozzájárulás állapotának tárolását;
  • a nem szükséges sütik blokkolását a hozzájárulás megadásáig;
  • az alkalmazott sütik automatikus azonosítását és kategorizálását;
  • a hozzájárulási naplók auditálhatóságát.

A CookieBot lehetővé teszi, hogy az érintett cookie-kategóriánként külön döntsön a hozzájárulás megadásáról, megtagadásáról vagy visszavonásáról.

6.2. Hozzájárulás naplózása és megőrzése

A CookieBot a hozzájárulással kapcsolatban különösen az alábbi adatokat naplózza:

  • a hozzájárulás dátuma és időpontja;
  • az érintett IP-címe anonimizált formában;
  • a kiválasztott cookie-kategóriák;
  • a hozzájárulási banner verziószáma;
  • az érintett domain;
  • a hozzájárulási technikai azonosító (Consent ID).

A hozzájárulási naplók megőrzési ideje főszabály szerint 12 hónap.

A naplózás célja a GDPR szerinti elszámoltathatóság elvének teljesítése és a jogszerű hozzájárulás igazolhatóságának biztosítása.

6.3. Cookie-blokkolás a hozzájárulás megadásáig

A Weboldal első látogatásakor a CookieBot automatikusan blokkolja valamennyi nem szükséges cookie és kapcsolódó script betöltését.

Különösen ide tartozhatnak:

  • Google Analytics;
  • Google Ads;
  • Meta Pixel;
  • TikTok Pixel;
  • Klaviyo tracking megoldások;
  • Shopify analitikai vagy marketing célú sütik.

Ezen sütik és kapcsolódó technológiák kizárólag az érintett előzetes hozzájárulását követően aktiválhatók.

Ez biztosítja a Weboldal GDPR és ePrivacy követelményeknek való megfelelését.

6.4. A hozzájárulás megújítása (Re-consent)

A hozzájárulás legfeljebb 12 hónapig tekinthető érvényesnek, ezt követően a rendszer ismételt hozzájárulást kérhet.

Az Adatkezelő jogosult ismételt hozzájárulást kérni különösen az alábbi esetekben:

a) új cookie-kategória bevezetése esetén; b) új harmadik fél szolgáltató integrálása esetén; c) a cookie-k céljának lényeges megváltozása esetén; d) jogszabályi változás esetén.

Az ismételt hozzájárulás célja a folyamatos jogszerűség fenntartása.

6.5. Automatikus cookie-nyilvántartás és frissítés

A CookieBot a Weboldalon alkalmazott sütiket rendszeres időközönként automatikusan feltérképezi, azonosítja és kategorizálja.

Ennek célja különösen:

  • új sütik azonosítása;
  • megszűnt sütik eltávolítása;
  • cookie-kategóriák aktualizálása;
  • a sütikhez kapcsolódó jogalapok és leírások naprakészen tartása.

Az aktuális cookie-nyilvántartás a Weboldalon elérhető CookieBot felületen folyamatosan hozzáférhető.

6.6. A hozzájárulás módosítása és visszavonása

Az érintett jogosult a hozzájárulását bármikor:

  • módosítani;
  • visszavonni;
  • a cookie-beállításokat újrakonfigurálni.

A hozzájárulás visszavonása nem érinti a visszavonás előtti adatkezelés jogszerűségét.

Az érintett a Weboldalon elérhető „Cookie-beállítások” felületen bármikor élhet ezen jogaival.

6.7. Auditálhatóság és megfelelőségi dokumentáció

Az Adatkezelő a CookieBot segítségével biztosítja:

  • a hozzájárulások naplózhatóságát;
  • a hozzájárulások visszakereshetőségét;
  • a megfelelőségi dokumentáció fenntartását;
  • a felügyeleti hatóság részére történő igazolhatóságot.

Az Adatkezelő e rendszer révén igazolni tudja különösen:

  • hogy a nem szükséges sütik hozzájárulás nélkül nem aktiválódnak;
  • hogy a hozzájárulás önkéntes és informált;
  • hogy a hozzájárulás bármikor visszavonható.

6.8. Harmadik fél integrációk és adattovábbítás

A CookieBot integrált módon kezeli különösen:

  • a Shopify cookie-konfigurációját;
  • Google Tag Manager script-blokkolását;
  • Meta Pixel aktiválását;
  • TikTok Pixel betöltését;
  • Klaviyo marketing automatizációs kódjait.

Amennyiben a cookie-k használata harmadik országba történő adattovábbítással jár, az Adatkezelő a 4. fejezetben (Nemzetközi adattovábbítás) meghatározott garanciákat alkalmazza — így az alkalmazandó esetben az EU–US Adatvédelmi Keretrendszer (DPF) szerinti megfelelőségi határozatot, ennek hiányában pedig az Európai Bizottság által elfogadott általános szerződési feltételeket (SCC) és a kapcsolódó adattovábbítási hatásvizsgálatot (TIA).

6.9. Átláthatóság és folyamatos megfelelőség

Az Adatkezelő rendszeresen felülvizsgálja a Weboldalon alkalmazott sütik körét, a hozzájárulás-kezelési mechanizmust és a kapcsolódó adatkezelési gyakorlatot annak érdekében, hogy biztosítsa a folyamatos jogszerűséget, átláthatóságot és megfelelőséget.

Az érintett a CookieBot felületén bármikor részletes tájékoztatást kap a sütik típusáról, céljáról, szolgáltatójáról és megőrzési idejéről.

7. Az Érintettek jogai és azok gyakorlása

7.1. Az Érintettek jogainak általános elvei (GDPR 12. cikk)

A Szolgáltató biztosítja, hogy az Érintettek jogainak gyakorlása:

  • ingyenes,
  • átlátható,
  • könnyen elérhető,
  • érthető és világos formában történjen,
  • indokolatlan késedelem nélkül, legkésőbb 30 napon belül megtörténjen.

A Szolgáltató a kérelmek teljesítését a kérelmező személyazonosságának igazolásához kötheti, különösen akkor, ha a személy beazonosítása távolról történik (pl. e-mail).

A válaszadási határidő indokolt esetben további 2 hónappal meghosszabbítható, amelyről a Szolgáltató az Érintettet előzetesen értesíti.

7.2. Tájékoztatáshoz való jog (GDPR 13–14. cikk)

Az Érintett jogosult megismerni:

  • hogy milyen személyes adatok kerülnek kezelésre,
  • az adatkezelés célját és jogalapját,
  • a kezelt adatcsoportokat,
  • az adatkezelés időtartamát,
  • az adattovábbítások címzettjeit,
  • a személyes adatok forrását (ha nem az Érintett adta meg),
  • harmadik országbeli adattovábbítás tényét és garanciáit,
  • az Érintett jogait és jogorvoslati lehetőségeit.

A Szolgáltató ezeket a tájékoztatásokat:

  • az Adatkezelési Tájékoztatóban,
  • a vásárlási folyamat során,
  • a hírlevél-feliratkozásnál,
  • és az érintetti kérelmek megválaszolásakor nyújtja.

7.3. Hozzáféréshez való jog (GDPR 15. cikk)

Az Érintett jogosult arra, hogy a Szolgáltatótól visszaigazolást kapjon arról, hogy:

  • kezeli-e a személyes adatait, és
  • ha igen, hozzáférést kérhet:
  1. 1. milyen adatok kerültek kezelésre,
  2. 2. milyen célból,
  3. 3. milyen jogalap alapján,
  4. 4. kinek továbbította azokat,
  5. 5. milyen időtartamig kezeli az adatokat,
  6. 6. milyen jogok illetik meg.

Az Érintett kérheti a személyes adatok elektronikus másolatát (pl. PDF, CSV).

A hozzáférési jog korlátozott, ha az mások jogait vagy üzleti titkokat sértene.

7.4. Helyesbítéshez való jog (GDPR 16. cikk)

Az Érintett jogosult arra, hogy kérje:

  • pontatlan személyes adatai helyesbítését,
  • hiányos adatai kiegészítését.

A helyesbítést a Szolgáltató haladéktalanul elvégzi, és erről minden olyan címzettet értesít, aki a hibás adatot korábban megkapta (kivéve, ha ez aránytalan erőfeszítést igényelne).

7.5. Törléshez való jog („elfeledtetéshez való jog”) – GDPR 17. cikk

Az Érintett kérheti személyes adatainak törlését, ha:

  1. 1. az adatkezelés célja megszűnt,
  2. 2. visszavonta a hozzájárulását, és nincs más jogalap,
  3. 3. tiltakozik a jogos érdek alapú kezelés ellen,
  4. 4. az adatkezelés jogellenes,
  5. 5. jogszabályi kötelezettség írja elő a törlést,
  6. 6. információs társadalommal összefüggő szolgáltatás esetén gyermek adatairól

van szó.

A törlés megtagadható, ha az adatkezelés:

  • jogi kötelezettség teljesítéséhez szükséges (számlázási adatok),
  • jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges,
  • könyvviteli vagy adózási kötelezettség miatt nem törölhető.

A törlési kérelmek teljesítésekor a Szolgáltató:

  • törli a felhasználói fiókot (ha van),
  • törli a marketing-rendszerekben tárolt adatokat (Klaviyo stb.),
  • törli a Shopify-ban tárolt profiladatokat,
  • anonimizálja a tranzakciókat (jogszabályi megőrzés mellett).

7.6. Korlátozáshoz való jog (GDPR 18. cikk)

Az Érintett kérheti az adatkezelés korlátozását, ha:

  • vitatja a személyes adatok pontosságát,
  • az adatkezelés jogellenes, és ellenzi a törlést,
  • a Szolgáltatónak már nincs szüksége az adatokra, de az Érintett igényt tart rájuk jogi igény előterjesztéséhez,
  • az Érintett tiltakozott a jogos érdek alapú adatkezelés ellen (ellenőrzési időszak alatt).

A korlátozás alatt az adatok:

  • nem törölhetők,
  • nem dolgozhatók fel,
  • csak tárolhatók, kivéve:
  • az érintett hozzájárulásával,
  • jogi igények érvényesítésére,
  • más személy védelme érdekében,
  • fontos közérdekből.

7.7. Adathordozhatósághoz való jog (GDPR 20. cikk)

Az Érintett jogosult azokat az adatokat:

  • amelyeket ő bocsátott a Szolgáltató rendelkezésére,
  • amelyek kezelésének jogalapja hozzájárulás vagy szerződés,
  • és amelyek automatizált módon kerülnek kezelésre, strukturált, széles körben használt, géppel olvasható formátumban (pl. CSV, JSON) megkapni.

Az Érintett kérheti az adatok közvetlen továbbítását is egyik szolgáltatótól a másikhoz, ha ez technikailag megvalósítható.

7.8. Tiltakozáshoz való jog (GDPR 21. cikk)

Az Érintett bármikor jogosult tiltakozni személyes adatainak kezelése ellen, ha az:

  • jogos érdeken alapul, vagy
  • közvetlen üzletszerzés (direct marketing) célját szolgálja.

A tiltakozás következménye:

  • a Szolgáltató a személyes adatokat nem kezelheti tovább,
  • kivéve, ha bizonyítja, hogy az adatkezelést kényszerítő erejű jogos érdek indokolja.

Direct marketing esetén (pl. hírlevél): A tiltakozás automatikusan azonnali törlést eredményez a marketing adatbázisból.

7.9. Automatizált döntéshozatal és profilalkotás (GDPR 22. cikk)

A Szolgáltató nem végez olyan automatizált döntéshozatalt, amely az Érintettre nézve joghatással járna vagy őt hasonlóan jelentős mértékben érintené, és nem alkalmaz olyan profilalkotást, amely az Érintettre nézve jelentős hatással járna.

Marketingtevékenysége során a Szolgáltató bizonyos esetekben profilalkotást végez (így különösen Klaviyo és Meta Ads szegmentáció útján) abból a célból, hogy az Érintett érdeklődésének megfelelő ajánlatok jelenjenek meg számára. Ez a fajta marketingcélú szegmentáció nem minősül a GDPR 22. cikke szerinti tiltott automatizált döntéshozatalnak, mert:

  • nem jár jelentős joghatással,
  • nem érinti az Érintett jogi státuszát,
  • csupán hirdetési célzásra szolgál.

7.10. Az érintetti jogok gyakorlásának módja

Az érintett a jelen Tájékoztatóban meghatározott jogait írásban gyakorolhatja elektronikus levél, postai levél vagy a Weboldalon elérhető kapcsolattartási felület útján.

Az Adatkezelő az érintetti kérelmeket indokolatlan késedelem nélkül, de legkésőbb a GDPR 12. cikk (3) bekezdésében meghatározott határidőn belül bírálja el és válaszolja meg.

7.11. Panaszjog, bírósághoz fordulás joga

7.11.1. Felügyeleti hatósághoz fordulás

A GDPR 77. cikk (1) bekezdése alapján az Érintett jogosult panasszal élni a szokásos tartózkodási helye, munkahelye, vagy a feltételezett jogsértés helye szerinti tagállami felügyeleti hatóságnál. Az egyes tagállamok felügyeleti hatóságainak elérhetősége az Európai Adatvédelmi Testület (EDPB) honlapján érhető el.

Magyarországi Érintettek — illetve bármely más Érintett, aki a magyar felügyeleti hatósághoz kíván fordulni — panaszukkal az alábbi hatósághoz fordulhatnak:

Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) H-1055 Budapest, Falk Miksa utca 9--11. Telefon: +36 1 391 1400 E-mail: ugyfelszolgalat@naih.hu Web: www.naih.hu

7.11.2. Bírósághoz fordulás

Az Érintett jogosult bírósághoz fordulni:

  • a Szolgáltató székhelye szerinti törvényszéknél, vagy
  • az Érintett lakóhelye / tartózkodási helye szerint illetékes törvényszéknél

8. Adatbiztonsági intézkedések (Technical and Organizational Measures – TOM)

8.1. Az adatbiztonság általános elvei (GDPR 32. cikk)

A Szolgáltató megfelelő technikai és szervezési intézkedéseket alkalmaz, hogy a kezelt személyes adatok:

  • bizalmassága (confidentiality)
  • sértetlensége (integrity)
  • rendelkezésre állása (availability)
  • hitelessége (authenticity) folyamatosan biztosított legyen.

Az alkalmazott intézkedések meghatározásakor a Szolgáltató figyelembe veszi:

  • az adatkezelés jellegét, terjedelmét, körülményeit és célját,
  • az érintettek jogaira és szabadságaira jelentett kockázat mértékét,
  • a technológia állását és költségeit,
  • a legjobb elérhető iparági gyakorlatot.

8.2. Technikai adatbiztonsági intézkedések

A Szolgáltató és a vele szerződött adatfeldolgozók több szinten biztosítják a technikai védelmet.

8.2.1. Adattitkosítás

Adattovábbítás titkosítása

  • HTTPS / TLS 1.2 vagy újabb protokollok
  • Adatkommunikáció titkosítása Shopify, Stripe, Klaviyo, Meta, Google és

TikTok rendszerek felé Adattárolás titkosítása

  • szerveroldali AES-256 titkosítás
  • tokenizált bankkártyaadatok (Stripe)
  • hash-elt e-mail címek marketing célra (SHA-256 vagy azzal egyenértékű)

A Szolgáltató soha nem tárol bankkártyaadatot – a fizetési tranzakciókat kizárólag a Stripe kezeli PCI-DSS tanúsítással.

8.2.2. Pseudonimizálás és anonimizálás

Marketing és analitikai rendszerekben alkalmazott gyakorlat:

  • hash-elt e-mail cím remarketing célra
  • IP-cím anonimizálás Google Analytics-ben
  • tokenizált felhasználói azonosítók

A pseudonimizálás minimalizálja a profilazonosítás kockázatát.

8.2.3. Hozzáférés-védelem és jogosultságkezelés

A Szolgáltató:

  • role-based access control (RBAC) rendszert alkalmaz
  • csak azoknak ad hozzáférést, akiknek a munkavégzéshez feltétlenül szükséges
  • többlépcsős hitelesítést (MFA) ír elő

Minden hozzáférési jogosultság:

  • rendszeresen felülvizsgálatra kerül,
  • megszűnt munkaviszony esetén azonnal törlődik,
  • naplózásra kerül.

8.2.4. Rendszer- és infrastruktúravédelem

A Szolgáltató iparági szabványoknak megfelelő:

  • tűzfalakat,
  • behatolás-megelőző rendszereket (IPS),
  • DDoS-védelmet (Cloudflare / Shopify),
  • verziókövetési és frissítési politikákat
  • folyamatos sérülékenység-monitoringot alkalmaz.

A tárhelyszolgáltatás és a szerverek:

  • ISO 27001 vagy SOC2 tanúsítással rendelkeznek,
  • ellenőrzött adatközpontokban helyezkednek el,
  • fizikai védelmi rendszereket alkalmaznak (24/7 őrzés, beléptetés, kamerák).

8.2.5. Biztonsági mentések és helyreállítás

A Szolgáltató biztosítja:

  • automatizált napi és heti adatmentések készítését,
  • verziózott backup tárolást,
  • szerveroldali redundanciát,
  • földrajzilag elkülönített adatközpontok használatát,
  • szolgáltatáskimaradások esetén gyors helyreállítási eljárást (disaster recovery plan).

A backupok külön titkosítás alatt állnak.

8.2.6. Naplózás, monitorozás és auditálás

A Szolgáltató és adatfeldolgozó partnerei:

  • folyamatos rendszerlogolást végeznek,
  • naplózzák az admin-hozzáféréseket,
  • archiválják az eseménynaplókat,
  • rendszeres belső és külső auditokat végeznek (Shopify, Stripe, Klaviyo:

SOC2).

A biztonsági naplókat meghatározott ideig, tipikusan 12–24 hónapig megőrzik.

8.3. Szervezési és adminisztratív adatbiztonsági intézkedések

A Szolgáltató a technikai intézkedéseken túl szervezeti szintű szabályozást is alkalmaz.

8.3.1. Adatkezelési és adatbiztonsági szabályzat

A Szolgáltató belső szabályzatai tartalmazzák:

  • az adatkezelési folyamatokat,
  • adatvédelmi felelősségek meghatározását,
  • incidenskezelési eljárásokat,
  • dokumentum- és iratkezelési szabályokat,
  • adatmegőrzési időtartamokat.

8.3.2. Munkavállalói oktatás és titoktartás

A Szolgáltató biztosítja:

  • éves adatvédelmi oktatást,
  • adatszivárgási és phishing-képzéseket,
  • titoktartási nyilatkozatok aláíratását,
  • adatbiztonsági eljárások ismertetését.

Minden munkavállaló köteles az adatvédelmi előírásokat betartani.

8.3.3. Adatfeldolgozói és szerződéses garanciák

A Szolgáltató csak olyan adatfeldolgozókkal szerződik, amelyek:

  • írásbeli adatfeldolgozói szerződéssel rendelkeznek (GDPR 28. cikk),
  • igazoltan GDPR-megfelelők,
  • a 4. fejezetben meghatározott garanciák (elsődlegesen az EU–US

Adatvédelmi Keretrendszer, ennek hiányában SCC) alapján teljesítik a harmadik országbeli adattovábbítást,

  • megfelelő biztonsági garanciákat nyújtanak.

Minden adatfeldolgozó teljesíti a következőket:

  • adatbiztonsági kötelezettségek,
  • biztonsági események bejelentése,
  • együttműködés az érintetti kérelmek kezelésében,
  • auditálhatóság biztosítása.

8.4. Adatvédelmi incidenskezelés (Data Breach Response)

Az adatvédelmi incidensek megelőzése és kezelése érdekében a Szolgáltató:

  1. 1. dedikált incidenskezelési protokollt alkalmaz,
  2. 2. vizsgálati csoportot jelöl ki a helyzet felmérésére,
  3. 3. naplózza az incidenst és annak körülményeit,
  4. 4. meghatározza a bekövetkezett kárt és kockázatot,
  5. 5. intézkedik az esemény megszüntetésére.

Hatósági bejelentési kötelezettség:

A Szolgáltató a NAIH felé 72 órán belül bejelenti az adatvédelmi incidenst, ha az:

  • az Érintettek jogaira vagy szabadságára nézve kockázattal jár.

Érintett értesítése:

Az Érintett akkor kerül tájékoztatásra, ha:

  • az incidens magas kockázattal jár számára.

A tájékoztatás tartalmazza:

  • az incidens természetét,
  • a bekövetkezés időpontját,
  • az érintett adatokat,
  • a lehetséges következményeket,
  • a megtett intézkedéseket,
  • az elérhető további lépéseket.

8.5. Minősítési és megfelelőségi tanúsítványok

A Szolgáltató partnerei a következő tanúsítványokkal rendelkezhetnek:

  • ISO 27001 (Shopify, Google, Klaviyo)
  • SOC 2 Type II (Stripe, Shopify, Klaviyo)
  • PCI-DSS (Stripe – fizetési folyamat)
  • ISO/IEC 27701 – adatvédelmi kiterjesztés (bizonyos szolgáltatók)

Ezek garantálják az iparági szintű biztonsági normák betartását.

8.6. Folyamatos adatbiztonsági fejlesztés

A Szolgáltató rendszeresen felülvizsgálja:

  • a technológiai változásokat,
  • új biztonsági fenyegetéseket,
  • a szolgáltatói lánc biztonságát (Shopify, Stripe, Klaviyo stb.),
  • az EDPB és NAIH ajánlásokat,
  • a nemzetközi adattovábbításra vonatkozó, 4. fejezetben ismertetett garanciák

(DPF, SCC, TIA) aktuális jogi státuszát.

Szükség esetén további védelmi intézkedéseket vezet be.

8.7. Hatásvizsgálat

Az Adatkezelő a GDPR 35. cikke szerint elvégzi az adatvédelmi hatásvizsgálatot az adatkezelés tervezésekor, ha az — különösen új, digitális szolgáltatások bevezetése esetén — magas kockázatot jelenthet az Érintettek alapvető jogaira és szabadságaira. Az adatvédelmi hatásvizsgálat eredményéről és szükség szerinti enyhítő intézkedésekről a vonatkozó szabályok szerint előzetesen konzultál a felügyeleti hatósággal.

9. Adatmegőrzési idők és törlési szabályok

9.1. Az adatmegőrzési idők általános elvei

A Szolgáltató a személyes adatokat csak a szükséges ideig, az adatkezelés céljához kapcsolódóan kezeli, figyelembe véve:

  • a GDPR 5. cikk (1) e) pontját („korlátozott tárolhatóság elve”),
  • a számviteli és adójogi megőrzési kötelezettségeket (Számv. tv. 169. §),
  • az e-kereskedelmi jogszabályokból eredő kötelezettségeket,
  • az esetlegesen fennálló jogi igényeket,
  • a vásárlói szerződések teljesítésének idejét.

A jogi igények előterjesztése, érvényesítése, illetve védelme érdekében szükséges adatkezelés esetén az adatkezelés időtartama az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart. Ez a szabály a jelen fejezetben és a Tájékoztató egyéb pontjaiban meghatározott valamennyi megőrzési időre kiegészítő jelleggel irányadó, amennyiben az adott adatkör tekintetében jogvita vagy jogi igény merül fel.

A megőrzési idők lejárta után:

  • az adatok törlésre kerülnek, vagy
  • ha törlés jogszabály miatt nem lehetséges → visszafordíthatatlan anonimizálás történik.

9.2. Konkrét adatmegőrzési idők adattípusonként

Az alábbi táblázat a Szolgáltató által kezelt adatcsoportok megőrzési idejét határozza meg.

9.2.1. Vásárlási és szerződéses adatok

AdattípusMegőrzési időJogalap / Megjegyzés
Rendelés metaadatai 5 év Jogos érdek, az Érintettre alkalmazandó nemzeti jog szerinti elévülési időre tekintettel (lásd 1.3. és 2.2. pont); magyarországi Érintettek esetében a Ptk. 6:22. §-a szerinti 5 éves elévülési idő.
Szállítási adatok teljesítés + 1 év lásd 2.2. pont
Számlaadatok 8 év Számv. tv. 169. §; lásd 2.3. pont
Előfizetéses tranzakciók számviteli/könyvelési bizonylatai (Stripe Subscriptions) 8 év Számviteli törvény szerinti kötelezettség (Számv. tv. 169. §). Ez a sor kizárólag az előfizetéshez kapcsolódó számviteli bizonylatokra vonatkozik; az előfizetés-kezelési (fiók-, státusz-) adatok eltérő, rövidebb megőrzési idejét a 2.4. pont határozza meg.
Szerződés teljesítéséhez kapcsolódó adatok szerződés teljesítéséig + 5 év Jogos érdek, az Érintettre alkalmazandó nemzeti jog szerinti elévülési időre tekintettel.

A fenti adatokat a Szolgáltató nem törölheti korábban, még akkor sem, ha az Érintett törlést kér.

9.2.2. Felhasználói fiók adatai

AdattípusMegőrzési időMegjegyzés
Felhasználói fiók (Shopify account) a fiók törléséig Érintett kérésére törölhető.
Inaktív fiókok 24 hónap tétlenség után törlés vagy anonimizálás A Szolgáltató indokolt érdeke alapján.

9.2.3. Hírlevél-feliratkozás, marketingadatok

AdattípusMegőrzési időJogalap / Megjegyzés
Hírlevél-feliratkozók e-mail címe a hozzájárulás visszavonásáig GDPR 6. cikk (1) bekezdés a) pont
Hozzájárulás-igazoló naplózási adatok (a hozzájárulás megadásának ténye, időpontja, forrása) a hozzájárulás visszavonásától számított 5 év GDPR 6. cikk (1) bekezdés f) pont – jogos érdek (polgári jogi igények érvényesítése és védelme)
Leiratkozott e-mail címek „suppression list”-ben 24 hónap annak bizonyítására, hogy nem küldünk több marketingüzenetet
Marketinginterakciók (Klaviyo: megnyitás, kattintás) 24 hónap iparági gyakorlat, statisztika
Remarketing listák hash-elt azonosítói 180–540 nap Meta / Google Ads szabályok

9.2.4. Ügyfélszolgálati adatok

AdattípusMegőrzési időMegjegyzés
Ügyfélszolgálati levelezés 12 hónap panasz, minőségbiztosítás
Reklamációs dokumentáció (a panaszról felvett jegyzőkönyv, az írásbeli panasz és az érdemi válasz) a panasz elutasításától, illetve az érdemi válasz megküldésétől számított 3 év (Fgytv. 17/A. § (7) bekezdés); egyéb reklamációs és ügyfélszolgálati dokumentáció: 5 év Fgytv. 17/A. § (7) bekezdése (jegyzőkönyv, írásbeli panasz, érdemi válasz: 3 év, hatósági bemutatási kötelezettséggel); egyéb reklamációs és ügyfélszolgálati iratok: 5 év. Jogi igények esetén az adatkezelés az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart.
Minőségi panaszok és kapcsolódó dokumentumok 5 év A 72 órás SLA-hoz kapcsolódó vizsgálatok archiválása. Jogi igények esetén az adatkezelés az eljárás végleges lezárásáig, de legfeljebb a követelés elévüléséig tart.

9.2.5. Élelmiszer-biztonsági és visszahívási adatok

AdattípusMegőrzési időMegjegyzés
Tételszám-kezelés, gyártói visszakövethetőségi adatok 5 év Élelmiszeripari szabályozás
Visszahívási értesítések 5 év Hatósági megfelelőség
Kártalanítási adatok 5 év Polgári jogi igényérvényesítés

9.2.6. Cookie-k és online azonosítók

Az egyes cookie-kategóriák irányadó megőrzési idejét az 5.4. pont (Cookie-megőrzési idő) tartalmazza; a cookie-nkénti pontos értékeket a CookieBot automatikus havi vizsgálattal frissített, a Weboldalon elérhető Cookie-lista határozza meg.

A cookie-k törölhetők manuálisan vagy a hozzájárulás visszavonásával.

9.2.7. Logadatok és naplófájlok

AdattípusMegőrzési időMegjegyzés
Rendszernaplók 12–24 hónap biztonsági okok
Admin-hozzáférések naplói 12 hónap audit cél
Incidensnaplók 5 év GDPR bejelentési kötelezettség miatt

9.2.8. Vásárlói értékelésekhez kapcsolódó adatok

AdattípusMegőrzési időJogalap / Megjegyzés
Ügyfél-elégedettségi/értékelésre felkérő üzenet adatai (reklámtartalom nélkül) a kiküldéstől számított 12 hónap GDPR 6. cikk (1) bekezdés f) pont – jogos érdek (ÁSZF 15.3.1.)
Ösztönzőt (kupon, hűségpont, kedvezmény) tartalmazó értékelésre felkérő üzenet és a hozzájárulás adatai a hozzájárulás visszavonásáig; a hozzájárulás-igazoló naplózási adat a visszavonástól számított 5 évig GDPR 6. cikk (1) bekezdés a) pont; Grt. 6. § (ÁSZF 15.7.4.)
Közzétett vásárlói értékelés és felhasználói tartalom (UGC) — a hűségpontos fotó/videó-feltöltés kivételével a hozzájárulás visszavonásáig, illetve a törlési kérelemig; a nyilvános megjelenítés megszüntetését követően a bizonyításhoz szükséges naplóadat a megszüntetéstől számított 5 évig Az Érintett hozzájárulása; jogi igény esetén a Szolgáltató jogos érdeke a bizonyítási cél alapján
Tartalom-feltöltés hűségpontokért (fotó/videó) a hozzájárulás visszavonásáig, illetve — visszavonás hiányában — a feltöltéstől számított legfeljebb 3 évig GDPR 6. cikk (1) bekezdés a) pont; lásd 2.13. pont

9.3. A megőrzési idők lejárta utáni teendők

A megőrzési idő leteltével a Szolgáltató:

  1. 1. törli az érintett személyes adatot, vagy
  2. 2. visszafordíthatatlanul anonimizálja, ha jogszabály a tárolást előírja, de

személyes jelleg nem szükséges.

Az anonimizálás:

  • hash-elés,
  • aggregált statisztikai adat létrehozása,
  • visszafejthetetlen adatfeldolgozás.

9.4. A törlési kérelmek teljesítése

Az Érintett törlési kérelme alapján a Szolgáltató:

  • a fiókot törli vagy anonimizálja,
  • a marketingrendszerekből eltávolítja az adatokat,
  • a cookie-kat törli vagy inaktiválja,
  • a partneradatfeldolgozóknál is kezdeményezi a törlést (Shopify, Klaviyo, Meta stb.).

Nem törölhetők:

  • számlaadatok,
  • tranzakciók könyvviteli adatai,
  • jogi igények megőrzéséhez szükséges adatok.

9.5. Jogszabályi és elszámoltathatósági kötelezettség

A Szolgáltató az adatmegőrzési rendet:

  • évente felülvizsgálja,
  • auditok során dokumentálja,
  • módosítás esetén frissíti az Adatkezelési Tájékoztatót.

Az elszámoltathatóság elve szerint a Szolgáltató köteles:

  • bizonyítani a megfelelő megőrzési idők alkalmazását,
  • igazolni a törlések megtörténtét,
  • naprakészen tartani az adatkezelési nyilvántartást.

10. Címzettek, adatfeldolgozók és adattovábbítások

10.1. Bevezető rendelkezések

A Szolgáltató az adatkezelési tevékenysége során kizárólag olyan adatfeldolgozókat és adatátvevőket vesz igénybe, amelyek:

  • megfelelnek a GDPR 28. és 46. cikkeinek,
  • vállalják az adatfeldolgozói kötelezettségeket,
  • megfelelő technikai és szervezési intézkedésekkel (TOM) rendelkeznek,
  • írásbeli adatfeldolgozói szerződést kötnek,
  • harmadik országba történő adattovábbítás esetén a 4. fejezetben

meghatározott garanciákat (elsődlegesen az EU–US Adatvédelmi Keretrendszer, ennek hiányában SCC és TIA) biztosítják, kiegészítő technikai garanciákkal.

10.2. Adatfeldolgozók részletes listája

Az alábbi lista a BodyFact működéséhez szükséges adatfeldolgozókat, azok szerepkörét, a kezelt adattípusokat és a GDPR-megfelelési garanciákat tartalmazza.

A Szolgáltató a GDPR 28. cikke alapján csak olyan adatfeldolgozókkal szerződik, amelyek írásban vállalják a GDPR szerinti kötelezettségeket. A következő pontok bemutatják a főbb funkciókörökbe tartozó adatfeldolgozókat, illetve az általuk kezelt adatok fő csoportjait és a jogi megfelelőségük garanciáit.

10.2.1. Shopify Inc.

Szerep: webshop rendszerüzemeltetés (data processor & controller / mixed)

Ország: Kanada + USA

Harmadik ország: igen

Garanciák: lásd 4.3.1. pont (elsődlegesen DPF, szükség esetén SCC), kiegészítve

ISO 27001 és SOC2 tanúsítvánnyal

Kezelt adatok:

  • név, e-mail cím, telefonszám
  • szállítási cím
  • rendelési adatok, kosáradatok
  • IP cím, eszközinformációk
  • fiókadatok, bejelentkezési adatok

Megjegyzés: Kanada a vonatkozó adatkezelés tekintetében EU-adekvát országnak

minősül; az Egyesült Államokban végzett részszolgáltatások esetében a Shopify a 4.3.1. pontban ismertetett mechanizmust (elsődlegesen DPF, szükség esetén SCC) alkalmazza.

10.2.2. Stripe Inc.

Szerep: fizetési szolgáltató, előfizetés-kezelés

Ország: USA

Harmadik ország: igen

Garanciák: lásd 4.3.2. pont (elsődlegesen DPF), kiegészítve PCI-DSS Level 1

tanúsítvánnyal

Kezelt adatok:

  • tranzakciós metaadatok
  • tokenizált kártyaadat (a BodyFact nem fér hozzá)
  • számlázási adatok
  • előfizetés státusza, díjterhelés
  • IP cím, eszközinformáció

10.2.3. PayPal (Europe) S.à r.l. et Cie, S.C.A.

Szerep: fizetési szolgáltatás nyújtása PayPal fizetési mód választása esetén (önálló

adatkezelő a fizetési tranzakció feldolgozása, a csalásmegelőzés és a jogszabályi megfelelés körében – ld. 4.3.7. pont)

Ország: Luxemburg (EU); csoporton belüli adatáramlás az Egyesült Államokba

(PayPal, Inc.) Harmadik ország: igen, a PayPal-csoporton belüli, EGT-n kívüli adatáramlás miatt

Garanciák: amennyiben a személyes adatoknak az Európai Gazdasági Térségen

kívüli országba történő továbbítására kerül sor, az adattovábbítás a GDPR V. fejezetében meghatározott, az adott adattovábbításra ténylegesen alkalmazandó megfelelő garanciák alapján történik, így különösen – amennyiben alkalmazandó – az Európai Bizottság által elfogadott standard adatvédelmi kikötések (SCC-k) alapján, a szükséges kiegészítő intézkedések és az adattovábbítás kockázatértékelése, ideértve az adattovábbítási hatásvizsgálatot (Transfer Impact Assessment, TIA), figyelembevételével.

Kezelt adatok:

  • név
  • e-mail cím
  • a tranzakcióhoz szükséges számlázási/szállítási cím
  • megrendelés azonosítója, összege
  • PayPal tranzakciós azonosító
  • amennyiben a Vásárló PayPal-fiókkal rendelkezik: a PayPal-fiókhoz kapcsolódóan, a Vásárló és a PayPal közötti önálló jogviszony alapján kezelt adatok

10.2.4. Klaviyo Inc.

Szerep: e-mail marketing, hírlevél, automatizáció

Ország: USA

Garanciák: lásd 4.3.3. pont (elsődlegesen DPF), kiegészítve AES-256 titkosítással és SOC2 tanúsítvánnyal

Kezelt adatok:

  • név, e-mail cím
  • vásárlási előzmények (ha szinkronizált)
  • kampányinterakciók (megnyitás, kattintás)
  • preferenciák, érdeklődési körök (profilmezők)
  • hash-elt e-mail remarketing célból

10.2.5. Meta Platforms Inc. (Facebook/Instagram)

Szerep: marketing és remarketing

Ország: USA

Garanciák: lásd 4.3.4. pont (elsődlegesen DPF), kiegészítve Controller Terms-szel; a közös adatkezelésre lásd a 3.2. pontot

Kezelt adatok:

  • Pixel eseményadatok (pageview, purchase)
  • hash-elt e-mail (custom audience)
  • cookie, online azonosító
  • remarketing listák

Megjegyzés: Bizonyos esetekben közös adatkezelés áll fenn (Joint Controllership).

10.2.6. Google LLC

Szerep: analitika + hirdetés + remarketing

Ország: USA

Garanciák: lásd 4.3.5. pont (elsődlegesen DPF), kiegészítve IP-anonimizálással

Kezelt adatok:

  • cookie-k
  • IP cím (anonimizált)
  • eseményadatok (GA4)
  • remarketing azonosítók (Ads)

10.2.7. TikTok Inc.

Szerep: remarketing

Ország: USA / Szingapúr

Garanciák: lásd 4.3.6. pont (SCC + TIA; a DPF jelenleg nem alkalmazandó)

Kezelt adatok:

  • Pixel eseményadatok
  • cookie-k
  • marketinginterakciók

10.2.8. Cloudflare, Inc.

Szerep: biztonsági infrastruktúra, CDN, DDoS védelem

Ország: USA + világszerte

Garanciák: elsődlegesen az EU–US Adatvédelmi Keretrendszer (DPF) szerinti megfelelőségi határozat, tekintettel arra, hogy a Cloudflare, Inc. érvényes DPF-tanúsítvánnyal rendelkezik (a Cloudflare Data Processing Addendum, v6.4 szerint az e mechanizmus alapján történő adattovábbítás nem minősül korlátozott adattovábbításnak); amennyiben a tanúsítás megszűnne vagy érvénytelenné válna, az adattovábbítás a Cloudflare DPA szerinti alternatív mechanizmusra, elsődlegesen SCC-re és szükség esetén kiegészítő intézkedésekre épül. Kiegészítő garancia: ISO 27001 tanúsítvány.

Kezelt adatok:

  • IP cím
  • böngészőazonosító
  • forgalomtechnikai adatok

Cloudflare csak szükséges adatot kezel, marketingcélra nem használja fel.

10.2.9. CookieBot (Cybot A/S)

Szerep: cookie hozzájárulás-kezelés

Ország: Dánia (EU)

Garanciák: EU szolgáltató, SCC nem szükséges

Kezelt adatok:

  • hozzájárulási állapot
  • IP cím (anonimizált)
  • cookie-beállítások
  • consent ID
  • banner verziószám

10.2.10. Refersion, Inc.

Szerep: affiliate-program kezelése, jutalékkövetés

Ország: USA

Harmadik ország: igen

Garanciák: SCC + TIA (lásd 2.8. pont)

Kezelt adatok:

  • affiliate partner neve, e-mail címe
  • affiliate azonosító
  • jutalékadatok, generált forgalom
  • kifizetési adatok (bankszámlaszám vagy PayPal)

10.2.11. Yotpo Ltd.

Szerep: hűségpont-rendszer, vásárlói értékelések és felhasználói tartalom (UGC)

Ország: Izrael (székhely); feldolgozás emellett az Amerikai Egyesült Államokban, az Egyesült Királyságban és az Európai Unióban is történhet. Harmadik ország: igen

Garanciák: az Izraelbe történő adattovábbítás az Európai Bizottság Izraelre vonatkozó megfelelőségi határozata alapján, az Egyesült Királyságba történő adattovábbítás az EU–UK megfelelőségi határozat alapján, az Amerikai Egyesült Államokba történő adattovábbítás esetén SCC alapján történik (lásd 2.8. pont). EU-s GDPR-képviselő: SMSBump Ltd. (Bulgária).

Kezelt adatok:

  • hűségpont-adatok
  • vásárlói értékelések szövege
  • feltöltött fénykép/videó tartalom (UGC), a 2.13. pontban részletezett jogosultsági és marketinghozzájárulási nyilatkozatokkal együtt

10.2.12. Futárszolgálatok (GLS, DHL, DPD, MPL stb.)

Szerep: csomagszállítás

Ország: EU

Garanciák: adatfeldolgozói szerződés

Kezelt adatok:

  • név
  • cím
  • telefonszám
  • e-mail
  • csomagazonosító

10.2.13. Könyvelő / adótanácsadó / számviteli partner

Szerep: jogszabályi kötelezettségek teljesítése

Ország: Magyarország / EU

Garanciák: adatfeldolgozói szerződés

Kezelt adatok:

  • számlaadatok
  • könyvelési dokumentumok
  • tranzakciós adatok

10.2.14. Hatóságok és bíróságok

Szerep: jogszabályon alapuló adattovábbítás

Kezelt adatok:

  • számlaadatok
  • tranzakciós adatok
  • panaszkezelési iratok
  • jogi eljáráshoz szükséges adatok

Ezek az adattovábbítások nem igényelnek hozzájárulást (GDPR 6. cikk (1) bekezdés c) pont – jogi kötelezettség teljesítése, illetve indokolt esetben f) pont – jogos érdek, pl. jogi igény érvényesítése).

Egyéb adatátadások: kizárólag jogszabályi kötelezettség fennállása esetén (így különösen a Szolgáltató székhelye szerinti hatóságok, pl. NAV, NAIH, indokolt esetben más tagállami illetékes hatóság felé) történik adatátadás, mely mindig GDPR 6. cikk (1) c) pont szerinti jogalapon, illetve a vonatkozó hatósági eljárás keretében valósul meg.

10.3. Harmadik országba irányuló adattovábbítás és megfelelési garanciák összefoglalása

A következő szolgáltatók esetén történik EU-n kívülre irányuló adattovábbítás:

SzolgáltatóOrszágGarancia
Shopify Inc.Kanada/USAlásd 4.3.1. pont
Stripe Inc.USAlásd 4.3.2. pont
Klaviyo Inc.USAlásd 4.3.3. pont
Meta PlatformsUSAlásd 4.3.4. pont
Google LLCUSAlásd 4.3.5. pont
TikTokUSA / Szingapúrlásd 4.3.6. pont
PayPal (Europe) S.à r.l. et Cie, S.C.A. / PayPal, Inc.Luxemburg (EU) / USAlásd 4.3.7. pont
CloudflareUSADPF (elsődlegesen); tanúsítás megszűnése esetén SCC — lásd 10.2.8. pont
Refersion, Inc.USASCC + TIA (lásd 2.8. pont)
Yotpo Ltd.Izrael / USA / UK / EUmegfelelőségi határozat (Izrael, UK) / SCC (USA) — lásd 2.8. pont

Minden harmadik országbeli adattovábbítás megfelel a GDPR 46. cikkének.

11. Az Adatkezelő elérhetőségei

Kapcsolat, jogorvoslat

Szolgáltató: BODYFACT Kft.
Székhely és posta cím: 1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó – Magyarország
Ügyfélszolgálat e-mail: hello@bodyfact.eu
Adatvédelmi ügyek: privacy@bodyfact.eu

1. Introduction, Purpose and Legal Background

1.1. Purpose of the Privacy Policy

The purpose of this Privacy Policy (the “Privacy Policy”) is to provide detailed and transparent information on how BodyFact (the “Service Provider” or “Controller”) processes the personal data of Users, Customers and Subscribers in connection with the use of www.bodyfact.eu (and its subpages), purchases made in the Online Store, the use of subscription-based services, and activities related to marketing communications. The Privacy Policy specifies:

  • the purposes and legal bases of the processing,
  • the categories of data processed,
  • the retention periods,
  • the system of individual Processors and Data transfers,
  • the safeguards applicable to international Data transfers,
  • the operation of cookies and cookie management systems,
  • the rights of Data Subjects and the manner in which such rights may be exercised.

The Controller is committed to transparent and GDPR-compliant processing of personal data and seeks to fully implement the principles of “privacy by design” and “privacy by default”.

1.2. Controller Details

ItemData
Company nameBODYFACT Kft.
Registered office1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó, HUNGARY
Company registration number01-09-454670
Tax number33018346-2-41
Telephone+36300707860
Data protection contactprivacy@bodyfact.eu
Customer servicehello@bodyfact.eu

The Controller is not required to appoint a Data Protection Officer; however, a data protection officer responsible for internal control and compliance operates within the organisation.

1.3. Applicable Legislation

The Controller’s data processing activities are primarily governed by the following legislation applicable uniformly at EU level:

  • GDPR — Regulation (EU) 2016/679 of the European Parliament and of the

Council

  • the ePrivacy Directive (2002/58/EC) and its implementation in the Member State applicable according to the use of the service
  • Chapter V of the GDPR — international Data transfers

Where applicable under local law, in addition to the above, the national laws of the Member State of the Data Subject’s habitual residence may also apply, in particular in the areas of consumer protection, electronic commerce and direct marketing. In the case of Data Subjects in Hungary, this includes in particular the following legislation:

  • Hungarian Data Protection Act (Act CXII of 2011 on Informational Self-

Determination and Freedom of Information, “Infotv.”)

  • Hungarian Electronic Commerce Act (Act CVIII of 2001 on Certain Issues of

Electronic Commerce and Information Society Services, “Elektronikus kereskedelmi törvény”)

  • Hungarian Consumer Protection Act (Act CLV of 1997 on Consumer Protection,

“Fogyasztóvédelmi törvény”)

  • Act C of 2003 on Electronic Communications
  • Act XLVIII of 2008 (“Grt.”) — rules on marketing consents

1.4. Personal, Material and Territorial Scope of the Privacy Policy

Personal scope:

The Privacy Policy applies to all visitors, registered users, Customers, Subscribers of the Online Store and persons subscribed to marketing lists (hereinafter collectively referred to as the “Data Subject”).

Material scope:

It applies to all processing activities related to:

  • online purchases,
  • subscriptions,
  • newsletters,
  • marketing (Facebook, Google, TikTok advertising),
  • customer service,
  • the affiliate system,
  • cookie management and web tracking tools.

Territorial scope:

The Privacy Policy applies to Data Subjects who use the Online Store operated by the Controller from within the territory of the European Union or the European Economic Area, where the conditions set out in Article 3 of the GDPR are met, irrespective of the Controller’s place of establishment. Specific provisions applicable to Data Subjects located outside the territory of the European Union/European Economic Area (including Switzerland) are set out in a separate section of this Privacy Policy. The principles governing Data transfers to third countries are described in Chapter 4.

1.5. Processing of Minors’ Personal Data

Purchases through the BodyFact Online Store are subject to legal capacity, meaning that the Customer must be a natural person who has reached the age of 18 and is of full legal age; the Customer declares this by finalising the order. Accordingly, BodyFact’s products and services are sold exclusively to persons of full legal age. The Service Provider does not carry out technical or document-based verification of the Customer’s age, nor is it legally required to do so. Where there are reasonable grounds to suspect that an order has been placed by a minor, the Service Provider is entitled to cancel the order, terminate the related processing of personal data, and/or request additional information from the Customer to verify their age. Processing activities related to the use of the Online Store, registration or subscription to the newsletter apply exclusively to Data Subjects who are of full legal age and have legal capacity; the Service Provider does not rely on a legal basis for processing the personal data of persons under the age of 18 and, upon becoming aware of such data, shall delete it without undue delay.

1.6. Principles of Data Processing

The Controller processes personal data in accordance with the principles set out in Article 5 of the GDPR:

  1. Lawfulness, fairness and transparency
  2. Every processing activity has a legal basis, and Data Subjects are provided with comprehensive information.

  3. Purpose limitation
  4. Data are processed exclusively for specified purposes and, where the purpose changes, further processing is carried out only on the basis of a new legal basis or Consent.

  5. Data minimisation
  6. Only data that are necessary are processed.

  7. Accuracy
  8. The Controller ensures that the data are accurate; where necessary, they may be amended at the request of the Data Subject.

  9. Storage limitation
  10. Data are retained only for as long as necessary.

  11. Integrity and confidentiality
  12. Appropriate technical and organisational measures protect the data (encryption, pseudonymisation, access logs, access-rights management).

  13. Accountability
  14. The Controller is responsible for ensuring that processing complies with the GDPR at every stage and is able to demonstrate such compliance.

1.7. Updating and Amending the Privacy Policy

The Controller reserves the right to amend the Privacy Policy, in particular:

  • in the event of changes in legislation,
  • when introducing a new processing purpose,
  • when engaging a new service provider.

Amendments shall take effect on the date of their publication on the Online Store. In the event of a material change, the Controller shall also notify the Data Subjects by e- mail. Where an amendment introduces a new processing purpose in respect of personal data collected previously, and the legal basis required for the new purpose is the Consent of the Data Subject, the Controller shall apply the amendment to the existing data only after the Data Subject has provided Consent for the new purpose or — where the new purpose is based on Legitimate interest — after the Data Subject has been provided with an opportunity to exercise the Right to object.

1.8. Data Security and Risk Management

In the course of processing activities, the Controller applies, in particular, the following security measures:

  • HTTPS encryption,
  • server-side encryption (AES-256),
  • password hashing algorithms (bcrypt),
  • access logging,
  • access authorisation levels,
  • regular security audits,
  • as an organisational measure, written confidentiality obligations imposed on

employees who have access to personal data, as well as the “need-to-know” principle (access limited exclusively to the extent necessary for the performance of the relevant duties),

  • the built-in security and fraud-prevention systems of Shopify and Stripe, as well

as PayPal where the Customer selects this payment method. BodyFact maintains a “data breach protocol” ensuring that the measures required under Articles 33–34 of the GDPR are taken in the event of a Personal data breach. Where a Personal data breach is likely to result in a high risk to the rights and freedoms of Data Subjects, the Controller shall also directly inform the Data Subjects in accordance with Article 34 of the GDPR.

2. Data Processing Purposes, Legal Bases, Categories of Data Processed and

Retention Periods

This chapter presents the individual data processing activities separately, by purpose, with the level of detail required under Articles 13 and 14 of the GDPR. The list covers all processing activities that occur in connection with the Online Store, the BodyFact brand, purchasing processes, subscriptions and marketing activities. Some processing activities are based on Performance of a contract (Article 6(1)(b) GDPR), others on a Legal obligation (Article 6(1)(c)), a Legitimate interest (Article 6(1)(f)), or explicit Consent (Article 6(1)(a)).

2.1. Use of the Online Store (Opening the Website)

Purpose:

Ensuring the technical operation of the Online Store and error-free provision of the service.

Data processed:

  • IP address
  • device type, operating system
  • browser type
  • timestamp
  • page-view data
  • essential cookies (session ID)

Legal basis:

Legitimate interest of the Controller – Article 6(1)(f) GDPR (provision of online services, information security)

Retention:

The Online Store may use cookies necessary for its operation (session identifiers). The exact name, purpose and retention period of each cookie are specified in the Cookie Policy (Cookie List) available on the Website. Server logs: 30 days

2.2. Purchase / Placing an Order (with and without Registration)

Purpose: The processing of the purchasing process, conclusion and performance of the

contract.

Data processed:

  • name
  • e-mail address
  • billing address
  • delivery address
  • telephone number
  • order data (order number, products, price)
  • selected payment method
  • transaction identifier of the selected payment service provider (Stripe or - if the

Customer selects this payment method - PayPal); the Service Provider does not store or have access to payment data (e.g. bank card or PayPal account data); such data are processed exclusively by the respective payment service provider

Legal basis:

Performance of a contract – Article 6(1)(b) GDPR The Customer is required to provide the data necessary for placing the order (billing data); if such data are not provided, the Service Provider cannot issue the invoice.

Retention:

Billing data: 8 years (Hungarian Accounting Act) Order metadata: 5 years (limitation period under the Hungarian Civil Code) Delivery data: performance of the contract + 1 year Where processing is necessary for the establishment, exercise or defence of legal claims, the processing period shall last until the proceedings have been finally concluded, but no longer than the applicable limitation period of the claim.

2.3. Invoicing and Accounting Legal Compliance

Purpose:

Issuing and retaining invoices as required by law.

Data processed:

  • name
  • billing address
  • order data
  • payment information (not bank card data!)

Legal basis:

Legal obligation – Article 6(1)(c) GDPR, Hungarian Accounting Act (Act C of 2000 on Accounting, “Számviteli törvény”), Section 169 The issuance of an invoice is a mandatory statutory requirement (pursuant to Section 169 of the Hungarian Accounting Act); therefore, the contract cannot be performed without the provision of the invoice data.

Retention:

8 years

2.4. Subscription Service

Purpose:

Managing the subscription, ensuring recurring payments and sending notifications.

Data processed:

  • name
  • e-mail address
  • subscription type (monthly / quarterly)
  • Stripe subscription ID
  • order history
  • status changes (suspension, modification, cancellation)

Legal basis:

Performance of a contract – Article 6(1)(b) GDPR

Retention:

2 years following termination of the subscription Where processing is necessary for the establishment, exercise or defence of legal claims, the processing period shall last until the proceedings have been finally concluded, but no longer than the applicable limitation period of the claim.

2.5. Newsletter Subscription and Sending Marketing E-mails

Purpose:

Marketing communications and sending offers and promotions to the Data Subject.

Data processed:

  • name (optional)
  • e-mail address
  • date and time of subscription
  • technical logs necessary to verify the subscription
  • marketing preferences
  • interactions relating to campaigns (openings, clicks) – pseudonymised

Legal basis:

Explicit Consent — Article 6(1)(a) GDPR. The detailed rules governing the obtaining of Consent and direct marketing communications apply under the law of the Member State of the Data Subject’s habitual residence (see Section 1.3); for Data Subjects in Hungary, this means in particular Section 6 of the Hungarian Advertising Act (Act XLVIII of 2008 on the Basic Requirements and Certain Restrictions of Economic Advertising Activities, “Grt.”).

Retention:

Data processed for the purpose of sending newsletters (name, e-mail address) are

processed until Consent is withdrawn (unsubscription or the Data Subject’s request for erasure or objection). Data evidencing the fact and time of granting Consent are retained for 5 years from withdrawal of Consent, having regard to the establishment, exercise and defence of civil-law claims.

2.6. Marketing and Remarketing Systems (Meta, Google, TikTok)

Purpose:

Displaying personalised advertisements on external platforms.

Data processed:

  • e-mail address (in hashed form for creating custom audiences)
  • IP address
  • cookie identifiers
  • device identifier
  • event data collected by pixels (e.g. “Add to cart”, “Purchase”) — pseudonymised

Legal basis:

The placement and reading of cookies and device identifiers are based on the Data Subject’s prior Consent pursuant to the applicable Member State electronic communications/ePrivacy rules (see Section 1.3; for Data Subjects in Hungary, in particular Section 155 of the Hungarian Electronic Communications Act (Act C of 2003 on Electronic Communications, “Eht.”)). The subsequent processing of personal data — including the hashed e-mail address and event data collected by pixels — is based on the Data Subject’s explicit Consent under Article 6(1)(a) GDPR.

Retention:

Until the cookies expire (generally 90–180 days), or until withdrawal of Consent.

Special note:

The data are generally processed by Meta / Google on servers located outside the EU → see Chapter 6: International Data Transfers + SCCs. With regard to certain Meta and Google tools (e.g. Custom Audience, Customer Match), joint controllership (Article 26 GDPR) may exist at certain stages of the processing — see Chapter 3.

2.7. Loyalty Points System (Loyalty Program)

Purpose:

Crediting and redeeming points and managing point history.

Data processed:

  • e-mail address
  • point history
  • purchase history

Legal basis:

Performance of a contract — Article 6(1)(b) GDPR. Registration for the loyalty points system is a voluntary step separate from the purchase, to which the Data Subject expressly joins by accepting the terms of the program; this separate acceptance constitutes the legal basis.

Retention:

Until deletion of the account

2.8. Affiliate Program (Refersion / Yotpo / Other)

Purpose:

Managing commissions payable to influencers and partners and campaign tracking.

Data processed:

  • name
  • e-mail address
  • affiliate ID
  • commission data
  • number of generated sales
  • payment data (bank account number or PayPal — if provided by the partner)

Legal basis:

Performance of a contract – Article 6(1)(b) GDPR

Retention:

5 years following termination of the contract (limitation period under the Hungarian Civil Code)

Special note:

Service providers used for affiliate-related data processing may process personal data in several countries:

  • In the case of Refersion (United States), the Data transfer is based on the

Standard Contractual Clauses (SCCs) pursuant to Commission Decision (EU) 2021/914.

  • In the case of Yotpo (primarily Israel, as well as the United States, United

Kingdom and European Union), Data transfers to Israel are based on the European Commission’s adequacy decision concerning Israel, according to which Israel is regarded as a third country providing an adequate level of protection for GDPR purposes, without separate safeguards (SCCs); Data transfers to the United Kingdom are based on the EU–UK adequacy decision, likewise by means of an adequacy decision; with regard to Data transfers to the United States, the service provider applies the Standard Contractual Clauses pursuant to Commission Decision (EU) 2021/914. For further information, see Chapter 6: International Data Transfers.

2.9. Customer Service, Statutory Warranty, Commercial Warranty and Consumer

Protection Complaints

Purpose:

Handling, investigating, documenting and fulfilling customer service enquiries, consumer complaints, and statutory warranty and commercial warranty claims. Under EU consumer protection legislation applicable to the sale of goods (Directive (EU) 2019/771 and its implementation in the Member States), the Customer has rights relating to conformity of the goods with the contract, including statutory warranty rights and — Where applicable under local law — product warranty rights. The existence and scope of mandatory or voluntary commercial warranty, as well as the procedural rules governing the handling of statutory warranty and commercial warranty claims, are determined by the national law applicable to the Data Subject. Where applicable under local law, in the case of Customers in Hungary, this means the following: dietary supplement products marketed by BODYFACT are not subject to mandatory statutory warranty under Hungarian law (the category of products subject to mandatory statutory warranty is defined in Annex 1 to Decree 10/2024 (VI. 28.) of the Minister of Justice (“10/2024. (VI. 28.) IM rendelet”)); BODYFACT provides a voluntary commercial warranty for certain non-food ancillary products, in particular shakers, pursuant to Section 6:171 of the Hungarian Civil Code (Act V of 2013 on the Civil Code, “Ptk.”), the duration and conditions of which, as well as the rights arising from the commercial warranty, are set out in the warranty certificate accompanying the product and in the warranty information published on the Website; in handling statutory warranty and commercial warranty claims, the Service Provider acts in accordance with the provisions of Decree 19/2014 (IV. 29.) of the Minister for National Economy (“19/2014. (IV. 29.) NGM rendelet”). The Service Provider shall draw up a record of any statutory warranty or commercial warranty claim reported by the Customer, which may include, in particular, the Customer’s name and contact details, the subject matter and consideration of the contract, the date of performance, a description of the reported defect, the claim asserted by the Customer, and the manner in which the claim is settled or the grounds for its rejection. Where the Service Provider takes possession of the product for the purpose of examination, it shall issue an acknowledgement of receipt, which may contain the data necessary to identify the Customer, the data necessary to identify the product, the date of receipt and the expected date of return of the product.

Data processed:

  • name
  • e-mail address
  • telephone number (if provided)
  • postal address or delivery address (if necessary for handling the matter)
  • order number
  • details of the purchased product
  • date of purchase and performance
  • content of the complaint, statutory warranty or commercial warranty claim
  • description of the reported defect
  • related documents and evidence (e.g. invoice, photograph, record, correspondence)
  • customer service communications
  • ticketing and case-handling data

Legal basis:

  • Article 6(1)(b) GDPR – Performance of a contract and taking measures at the request of the Data Subject prior to entering into a contract
  • Article 6(1)(c) GDPR – compliance with a Legal obligation applicable to the

Controller, in particular consumer protection, statutory warranty and commercial warranty obligations

Nature of the provision of data:

The provision of personal data is required partly for compliance with statutory obligations and partly for the investigation and handling of complaints, statutory warranty or commercial warranty claims. Without the necessary data, the investigation or fulfilment of the claim may become partially or entirely impossible.

Retention:

The record of the complaint, the written complaint and the substantive response to the complaint must be retained by the Service Provider for the period prescribed by the national consumer protection legislation applicable to the Data Subject and must be presented upon request by the competent supervisory authority. Where applicable under local law, for Customers in Hungary, this period is 3 years from the date of rejection of the complaint or the date on which the substantive response was sent, pursuant to Section 17/A(7) of the Hungarian Consumer Protection Act (Act CLV of 1997 on Consumer Protection, “Fgytv.”). Other documents and personal data relating to complaint handling and customer service, as well as statutory warranty and commercial warranty claims (in particular correspondence, attachments and other evidence), are retained by the Service Provider for 5 years from the closure of the complaint or the final settlement of the claim. Where any legislation prescribes a longer or shorter mandatory retention period, the Service Provider shall act in accordance with the provisions of such legislation. Where processing is necessary for the establishment, exercise or defence of legal claims, the processing period shall last until the proceedings have been finally concluded, but no longer than the applicable limitation period of the claim.

2.10. Quality Complaints + Food Recall

Purpose:

Investigating product safety and maintaining mandatory food safety records.

Data processed:

  • name
  • contact details
  • order data
  • batch number
  • photographs requested for the investigation
  • quality management notes

Legal basis:

Legal obligation (food safety requirements) – Article 6(1)(c) GDPR

Retention:

5 years (based on the traceability requirements of the RASFF system and the applicable EU food law)

2.11. Recording and Withdrawal of Consent (Consent Log)

The Service Provider records the fact and content of Consent given for the processing of personal data in an electronic register (the “consent log”). The register contains the date and time of Consent, the subject matter of the Consent (e.g. newsletter, remarketing cookie), and the source of the Consent (Website, pop-up window, form). The purpose of documenting Consent is to demonstrate legal compliance and ensure the exercise of Data Subject rights. The Data Subject may withdraw Consent at any time, without giving reasons and free of charge, by the following means:

  • via the cookie management interface of the Website,
  • by e-mail at privacy@bodyfact.eu,
  • via the unsubscribe link included in newsletters.

Withdrawal of Consent does not affect the lawfulness of processing based on Consent before its withdrawal. At the request of the Data Subject, the Service Provider shall provide information within 30 days on when, how and for what purpose Consent was given and shall send, upon request, a certified copy of the relevant elements of the Consent register. The specific retention period of the Consent register is determined by the relevant processing purpose, as specified in the applicable section (for newsletter and marketing Consent, Section 2.5; for cookie Consent, Section 6.2).

2.12. Cookie Management and Cookie Identifiers

Purpose:

Ensuring the operation of the Online Store, analytics, marketing and management of user preferences. The detailed categories of cookies are set out in Section 5.2 (Categories of Cookies).

Data processed:

  • IP address
  • cookie identifier
  • device data
  • browsing events
  • event logs generated by marketing pixels

Legal basis:

  • necessary cookies: Legitimate interest of the Controller
  • analytics / marketing cookies: Consent

Retention:

The exact retention periods of the individual cookie categories (necessary, preference, analytics, marketing) are specified in the Cookie Policy (Cookie List) available on the Website, which is continuously kept up to date through the CookieBot consent management platform.

2.13. Customer Reviews and Customer Satisfaction Enquiries

Purpose:

Following fulfilment of an order, inviting the Customer to submit a review by means of an automated electronic message (Section 15.3.1 of the Terms and Conditions), as well as processing personal data relating to customer reviews and user-generated content (UGC) published by the Customer.

Data processed:

  • name (where the review is published, at the Customer’s choice, either full name or initials/nickname)
  • e-mail address
  • order/purchase identifier
  • text and rating of the submitted review
  • date and time the review invitation was sent
  • in the case of an incentive-based enquiry: the fact, date and manner of granting

Consent

Legal basis:

Where the review invitation is sent exclusively for the purpose of conducting a customer satisfaction survey or requesting a customer review, does not contain any advertising elements, and does not constitute commercial advertising under the applicable national law (see Section 1.3; for Data Subjects in Hungary, in particular the Grt.), the legal basis for the processing relating to the review invitation is the Service Provider’s Legitimate interest (Article 6(1)(f) GDPR; Section 15.3.1 of the Terms and Conditions). Where the review invitation also contains an incentive as referred to in Section 2.13 of this Privacy Policy and Section 15.7 of the Terms and Conditions (in particular a coupon, loyalty points or discount), it may constitute commercial advertising under the applicable national law (in Hungary, for the purposes of the Grt.). In such cases, the message may be sent exclusively on the basis of the Data Subject’s prior, voluntary, specific, informed, explicit and unambiguous Consent (Article 6(1)(a) GDPR; for Data Subjects in Hungary, Section 6 of the Grt.; Section 15.7.4 of the Terms and Conditions). Even in the case of an enquiry sent on the basis of Legitimate interest and exclusively for customer satisfaction purposes, the Data Subject is provided with the possibility to unsubscribe and to exercise the Right to object under Article 21 GDPR; following unsubscription, the Service Provider shall not send the Customer any further messages of this nature. In the case of review invitations containing an incentive and based on Consent, the granting and withdrawal of Consent at any time and free of charge (unsubscription) shall take place in the same manner as the newsletter subscription and unsubscription mechanism described in Section 2.5 of this Privacy Policy.

Retention:

The Service Provider retains personal data relating to customer reviews and logging data used to demonstrate Consent only for as long as necessary, taking into account the purpose of the processing, applicable statutory obligations, the need to resolve any disputes, and consumer protection and accounting requirements. The specific retention periods mandatorily prescribed by law are summarised in Section 2.14 (Statutory Data Retention). Content Upload in Exchange for Loyalty Points (Photo/Video): In connection with the loyalty points system, the Customer is given the opportunity to upload a photograph or video of the purchased product in exchange for loyalty points credited by the Service Provider. The Customer’s explicit Consent is required for

Data processed: the uploaded photograph or video; the Customer’s statement

regarding their right to upload the content; the Customer’s Consent to marketing use; the fact, date and manner in which both statements were provided.

Legal basis: explicit Consent of the Data Subject — Article 6(1)(a) GDPR. The protection

of the image/portrait of third parties who may appear in the uploaded content is subject to the applicable national law (in particular rules concerning personality rights relating to a person’s image/portrait); responsibility for ensuring this rests with the uploading Customer, through acceptance of the following two separate declarations: “☐ I confirm that I am entitled to share the uploaded content — it is my own content, or, where another person is concerned, it was created/shared with that person’s knowledge and consent. If a third party raises an objection to its use, BODYFACT may remove the content at its own discretion, irrespective of the reported issue.” “☐ I consent to BODYFACT using the uploaded content for marketing purposes as follows. [More information: How we use the uploaded content]” The detailed information available through the “More information” link specifies the exact scope of use (Online Store and Website, organic social media platforms, paid online advertising), the right to edit the content, and the method of withdrawing Consent. If a third party affected by the content — whether the uploading Customer or another person affected by the content — objects to its use, the Service Provider shall remove the content without undue delay and no later than 10 business days following receipt of the objection.

Retention: until withdrawal of Consent or, in the absence of withdrawal, for as long as

the purpose of the marketing use remains applicable, but for no longer than 3 years. Rights of the Data Subject and limitations on erasure: The Customer has, in particular, the following rights: the Right of access, the Right to rectification, the Right to erasure, the Right to restriction of processing, the Right to object to processing, and the Right to lodge a complaint. The Customer may withdraw Consent at any time and free of charge (unsubscribe); withdrawal does not affect the lawfulness of processing carried out before withdrawal. The Customer may request rectification, restriction of processing or erasure of personal data relating to a review published by the Customer. The Service Provider may refuse to comply with an erasure request in whole or in part where processing of the personal data remains necessary for compliance with a Legal obligation, for the establishment, exercise or defence of legal claims, or for another purpose specified by law. Where Consent is withdrawn or a request for deletion of a review is fulfilled, the Service Provider shall discontinue the public display of the relevant review for the future; however, it may retain data and log files necessary to demonstrate that Consent was given, that the transaction was concluded, and that the processing was lawful.

2.14. Statutory and Legitimate-Interest-Based Data Retention Periods

The following principal retention periods apply on the basis of the Service Provider’s statutory obligations and — based on its Legitimate interest in the establishment, exercise and defence of legal claims — as follows:

  • billing data: 8 years (Legal obligation — Hungarian Accounting Act; see Section

2.3)

  • contractual/order data: up to 5 years, based on Legitimate interest and taking

into account the limitation period under the national law applicable to the Data Subject (see Section 1.3); for Data Subjects in Hungary, this is the 5-year limitation period under Section 6:22 of the Hungarian Civil Code (Act V of 2013 on the Civil Code, “Ptk.”) (see Section 2.2)

  • complaint record, written complaint and substantive response: Where

applicable under local law, for Customers in Hungary, 3 years (Section 17/A(7) of the Hungarian Consumer Protection Act (Act CLV of 1997 on Consumer Protection, “Fgytv.”))

  • other complaint-handling and customer-service documentation: 5 years (see

Section 2.9)

  • food safety documentation: 5 years (see Section 2.10)

This list summarises the retention periods applicable to the processing purposes detailed above; in the event of any discrepancy, the detailed rules set out in the relevant section (2.2, 2.3, 2.9, 2.10) shall prevail.

2.15. Access to Data

Access to the data is restricted exclusively to employees who:

  • perform sales,
  • customer service,
  • marketing,
  • IT development functions and have been granted the relevant authorisation.

3. Processors, Joint Controllers and Data Transfers

This chapter defines the scope of all processors and service providers that have access to personal data in the course of BodyFact’s activities — whether acting as a Processor or as an independent Controller. The Service Provider uses only service providers that comply with the data security and accountability requirements set out in the GDPR and with whom appropriate agreements (Data Processing Agreement – DPA) are in place.

3.1. Security measures applied by the Controller during data transfers

For every data transfer, the Controller seeks to ensure the measures required under Article 32 of the GDPR:

  • encrypted data transmission channels (HTTPS, TLS 1.2+)
  • server-side encryption
  • restriction of API access
  • logging of internal access
  • two-factor authentication
  • pseudonymisation (in particular in the case of marketing pixels)

3.2. Cases of joint controllership (Article 26 GDPR)

In the case of certain marketing tools, the Service Provider and the platform qualify as joint Controllers. This includes in particular:

  • Meta (Facebook) Custom Audience / Pixel
  • Google Ads Customer Match

The scope of the joint controllership is determined by the “Controller Addendum” agreements provided by the platforms. The essence of the joint controllership is as follows: the Service Provider is responsible for ensuring that it has a lawful legal basis (the Data Subject’s Consent) for activating the Custom Audience / Customer Match function and for transmitting the data to the platform in accordance with the platform’s requirements (typically in encrypted, hashed form). The platform (Meta and Google, respectively) is responsible for receiving, matching and using the data for advertising purposes, to the extent specified in its own Privacy Policy and the Controller Addendum. The full text of the joint controllership agreement is available in the relevant legal documentation of the platform. The Data Subject may primarily exercise the rights specified in this Privacy Policy against the Service Provider; however, pursuant to Article 26(3) of the GDPR, the Data Subject is also entitled to enforce these rights directly against Meta and Google, respectively.

3.3. Auditing of Processors

The Controller reviews the Processors annually:

  • compliance (GDPR, SCCs, data protection audit)
  • up-to-dateness of Data Processing Agreements
  • review of data security measures

4. International Data Transfers (SCCs, TIA, Technical and Organisational Measures)

4.1. Legal framework for international data transfers

In the course of certain processing activities, BodyFact uses service providers whose registered office or servers are located outside the European Union. Such service providers include in particular:

  • Shopify Inc.
  • Stripe Inc.
  • PayPal (Europe) S.à r.l. et Cie, S.C.A., as well as members of the PayPal Group

located outside the European Economic Area, in particular PayPal, Inc., United States

  • Klaviyo Inc.
  • Meta Platforms Inc.
  • Google LLC
  • TikTok Inc.

Where the PayPal payment method is used, the Customer’s primary contractual partner is PayPal (Europe) S.à r.l. et Cie, S.C.A., established in the European Economic Area; however, due to the global structure and IT infrastructure of the PayPal Group, some personal data may also become accessible to members of the PayPal Group located outside the European Economic Area, in particular PayPal, Inc. (United States). Accordingly, the international data transfer rules set out in this chapter apply to processing activities associated with the use of the PayPal payment method. As the processing of data by these service providers frequently takes place in the United States or in another so-called “third country”, such transfers are governed by Chapter V of the GDPR. A transfer of personal data to a third country is lawful only if it complies with the appropriate safeguards set out in Article 46 of the GDPR.

4.2. Transfer safeguards applied (Article 46 GDPR)

In accordance with the GDPR, the Service Provider applies the following safeguards:

4.2.1. Standard Contractual Clauses (SCCs – standardised EU model clauses of

2021) The Controller applies SCCs with every service provider that processes personal data outside the EU, which:

  • are legally binding,
  • have been approved by the European Commission,
  • impose data security and data protection obligations on the data importer.

BodyFact applies the new SCCs issued on 4 June 2021 (Modules 1–4), depending on the specific role of the service provider.

4.2.2. Transfer Impact Assessment (TIA)

In addition to SCCs, the Service Provider prepares or reviews a TIA for each relevant partner in a third country, assessing:

  • the legal environment of the country concerned,
  • the authorities’ possibilities of accessing data,
  • the service provider’s level of technical protection,
  • the data importer’s internal compliance processes.

The purpose of the TIA is to establish that the personal data transferred continue to receive a level of protection compliant with the GDPR after leaving the EU.

4.2.3. Technical and Organisational Measures (TOMs — Technical & Organisational

Measures) Before transferring data to a third country, the Service Provider verifies that the service provider applies at least the following security measures:

  • encryption of data in transit (TLS 1.2+)
  • server-side encryption (AES-256 or equivalent)
  • pseudonymisation and hashing (e.g. e-mail hashing for remarketing purposes)
  • access logging
  • restriction of access rights
  • SOC2 / ISO 27001 certification (Stripe, Shopify, Klaviyo)
  • physical data centre security
  • restricted access to user data
  • regular security audits

4.2.4. EU–US Data Privacy Framework (Data Privacy Framework, DPF)

Transfers of data to the United States are, in the case of certain service providers, carried out on the basis of the European Commission’s adequacy decision concerning the EU–US Data Privacy Framework, provided that the relevant US legal entity and the specific category of processing are actually covered by the DPF certification. The existence of DPF certification does not in itself mean that all processing activities of a service provider automatically take place on the basis of this mechanism — the Service Provider assesses the applicability of the DPF on a provider-by-provider and data- category basis and, where the DPF does not apply, uses the standard contractual clauses (SCCs) approved by the European Commission and a Transfer Impact Assessment (TIA). The Service Provider regularly reviews the DPF certification status of the service providers listed in Section 4.3 at regular intervals, as certification status may change over time. The current status of individual service providers can be verified in the official DPF register (dataprivacyframework.gov).

4.3. Specific service providers involved in international data transfers and their

roles

4.3.1. Shopify Inc. (Canada, USA)

  • function: hosting, operation of the Online Store
  • data flow: IP address, order data, user account data
  • legal basis: Performance of a contract, Legitimate interest
  • safeguard: Shopify’s current Data Processing Agreement (DPA) identifies the

EU–US Data Privacy Framework (DPF) and — if the relevant data transfer does not fall within the scope of the DPF — SCCs as the applicable data transfer mechanism; the Service Provider applies the appropriate mechanism based on the specific Shopify entity, processing activity and data category, in accordance with Shopify’s applicable statements, with a TIA and encryption as supplementary safeguards

Note:

Due to Canada, Shopify has adequate country status, but certain sub-services are performed in the USA.

4.3.2. Stripe Inc. (USA)

  • function: processing of payment transactions, subscription management
  • data flow: transaction metadata, tokenised payment card data
  • safeguard: primarily the adequacy decision under the EU–US Data Privacy

Framework (DPF), given that Stripe, LLC holds a valid DPF certification; if a particular data transfer does not fall within the scope of the certification, the Service Provider applies SCCs and a TIA as supplementary safeguards

  • PCI-DSS compliance

4.3.3. Klaviyo Inc. (USA)

  • function: newsletters and marketing automation
  • data flow: name, e-mail address, campaign interactions
  • safeguard: primarily the adequacy decision under the EU–US Data Privacy

Framework (DPF), given that Klaviyo, Inc. holds a valid DPF certification; if a particular data transfer does not fall within the scope of the certification, the Service Provider applies SCCs, hashing and AES-256 encryption as supplementary safeguards

4.3.4. Meta Platforms Inc. (USA)

  • function: remarketing, ad targeting
  • data flow: pixel event data, cookies, hashed e-mail
  • safeguard: primarily the adequacy decision under the EU–US Data Privacy

Framework (DPF), given that Meta Platforms, Inc. and its wholly owned US subsidiaries hold valid DPF certifications, including the Meta Business Tools, Meta Pixel, Conversions API, and Ads and Measurement categories; if a particular data transfer does not fall within the scope of the certification, the Service Provider applies Controller Terms and SCCs as supplementary safeguards

  • in certain cases, joint controllership

4.3.5. Google LLC (USA)

  • function: analytics, advertising, remarketing
  • data flow: cookies, IP address (partially anonymised), GA events
  • safeguard: primarily the adequacy decision under the EU–US Data Privacy

Framework (DPF), given that Google LLC and its wholly owned US subsidiaries hold valid DPF certifications, including data transfers carried out in connection with Ads Services; if a particular data transfer does not fall within the scope of the certification, the Service Provider applies SCCs as a supplementary safeguard

  • IP anonymisation, partial use of EU servers

4.3.6. TikTok Inc. (USA / Singapore)

  • function: remarketing
  • data flow: cookies, pixel events
  • safeguard: SCCs + TIA (TikTok currently cannot be identified in the official DPF

register as an entity on which the Service Provider could safely base the data transfer; therefore, the data transfer is not based on the DPF, but on SCCs and the Transfer Impact Assessment (TIA), taking into account the relevant TikTok entity and data flow)

4.3.7. PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxembourg) / PayPal, Inc. (United

States)

  • function: where the PayPal payment method selected by the Customer is used,

processing and execution of payment transactions, ensuring the security of transactions and preventing fraud, as well as fulfilling the payment services, financial, anti-money laundering (AML/CFT) and other statutory obligations applicable to PayPal;

  • legal status: PayPal acts as an independent Controller with regard to the

purposes and means of processing determined by PayPal. The Service Provider transfers to PayPal the data necessary for initiating and processing the payment transaction. With regard to processing activities carried out by PayPal as an independent Controller, no Processor relationship within the meaning of Article 28 of the GDPR exists between the Service Provider and PayPal;

  • data flow: depending in particular on the specific payment process and

integration, the Customer’s name, e-mail address, billing and delivery details, order identifier, transaction amount and PayPal transaction identifier, as required for the payment transaction;

  • international data transfers: depending on the operation of PayPal’s

international corporate group and the services used, personal data may also become accessible to PayPal Group entities located outside the European Economic Area or to other recipients, including, where applicable, PayPal, Inc., located in the United States;

  • safeguards: where personal data are transferred to a country outside the

European Economic Area, the transfer is carried out on the basis of the appropriate safeguards specified in Chapter V of the GDPR that are actually applicable to the relevant transfer, in particular — where applicable — on the basis of the standard data protection clauses (SCCs) adopted by the European Commission, taking into account the necessary supplementary measures and the transfer risk assessment, including the Transfer Impact Assessment (TIA).

4.4. Transparency provided by the Service Provider: availability of SCCs

Upon request by the Data Subject, the Service Provider provides access to relevant parts of the SCC documents, taking into account the following:

  • the business secrets of service providers may not be disclosed,
  • SCC modules or annexes may be provided in partial form,
  • the Controller shall process the request within 30 days.

4.5. The Service Provider reserves the right to change service providers

The Service Provider is entitled to engage other Processors in the future, provided that they:

  • provide appropriate safeguards (Article 46 GDPR),
  • apply SCCs,
  • have a verified level of data security (ISO 27001 / SOC2),
  • comply with the requirements of the GDPR.

4.6. Exclusion of data transfers in special cases

The Service Provider does not transfer personal data:

  • to prohibited countries (EU sanctions list),
  • to a service provider without adequate protection,
  • to a partner that does not sign the SCCs,
  • or to a partner that does not undertake to comply with TIA or TOM requirements.

4.7. Risk assessment and monitoring

The risk classification of international data transfers is reviewed annually:

  • updating of TIAs,
  • replacement in the event of a new version of the SCCs,
  • review of practical service provider audits,
  • monitoring of ICO / EDPB recommendations,
  • ensuring Schrems II compliance.

4.8. Rights of the Data Subject in the event of international data transfers

The Data Subject is entitled to:

  • request information on the country to which the data are transferred,
  • request a copy of the relevant parts of the SCCs,
  • object to transfers based on Legitimate interest,
  • lodge a complaint with the Supervisory Authority.

5. Use of Cookies and Cookie Management

5.1. Purposes and legal basis of the use of cookies

The BodyFact website (hereinafter: the “Website”) uses cookies and other tracking technologies for its operation, personalised user experience, statistical analysis and marketing activities. The purposes of using cookies are:

  1. Ensuring the operation of the Website
  2. – login, shopping cart functionality, security features, maintenance of the session.

  3. Storage of user preferences
  4. – language settings, region-specific functionality, cookie settings selected by the user.

  5. Analytics and performance measurement
  6. – measuring Website traffic, identifying errors, optimising functionalities.

  7. Marketing and remarketing
  8. – displaying personalised advertisements – running targeted campaigns based on user behaviour.

Legal bases:
  • Necessary cookies: Article 6(1)(b) of the GDPR – Performance of a contract (e.g.

operation of the shopping cart and payment process), and/or Article 6(1)(f) of the GDPR – the Controller’s Legitimate interest (e.g. IT security, fraud prevention).

  • Non-essential cookies: Article 6(1)(a) of the GDPR – the Data Subject’s prior,

voluntary Consent. Non-essential cookies may not be activated upon the first loading of the Website without Consent given through the cookie management system. For the purpose of ensuring the operation of the Website, improving the user experience, and for statistical and marketing purposes, the Controller uses various types of cookies. This chapter describes exclusively the types, purposes and Retention periods of cookies. The detailed rules governing Consent management relating to the use of cookies are set out in Chapter 6.

5.2. Categories of cookies

The following categories are defined on the basis of the GDPR, the ePrivacy framework and the CookieBot rules.

5.2.1. Necessary (essential) cookies

These cookies are essential for the operation of the Website. Their installation does not require Consent.

Functions:

  • session identifier (session ID)
  • maintaining login status
  • shopping cart functionality
  • operation of the payment process
  • security, fraud prevention
  • storage of cookie Consent settings

Typical examples:

  • Shopify essential cookies
  • Cloudflare security cookies
  • CookieBot “consent” status cookie

5.2.2. Preference cookies (functionality / preferences)

These cookies provide a personalised user experience.

Functions:

  • saving the selected language
  • region, currency
  • retaining preferred settings
  • partial completion of forms

They may only be activated with Consent.

5.2.3. Analytics cookies (analytics)

The Service Provider may use the following services for analytical purposes:

  • Google Analytics 4
  • Shopify Analytics
  • Hotjar (if activated)

The data processed may include, for example:

  • time of visit
  • behavioural data (page views, clicks)
  • device and browser data
  • partially anonymised IP address

Consent is required for the installation of analytics cookies.

5.2.4. Marketing and remarketing cookies

These include:

  • Meta (Facebook) Pixel
  • Google Ads remarketing tag
  • TikTok Pixel
  • Klaviyo web tracking
  • Shopify marketing cookies

Data processed:

  • page views
  • purchase events (view content, add to cart, initiation, purchase)
  • hashed e-mail address (for remarketing purposes)
  • user behavioural patterns

Marketing cookies may only be activated after Consent.

5.3. Cookie management options available to the Data Subject

The Data Subject has the following rights and options regarding cookies:

5.3.1. Giving or refusing Consent

Upon the first visit to the Website, a cookie banner is clearly displayed, where the Data Subject may:

  • accept all cookies,
  • select certain categories,
  • reject all cookies.

5.3.2. Modifying or withdrawing Consent

Consent may be withdrawn at any time through:

  • “Cookie Settings”
  • or by opening the CookieBot panel.

Withdrawal does not affect the lawfulness of processing based on Consent before its withdrawal.

5.3.3. Browser settings

The Data Subject may also delete cookies in their browser by using:

  • cookie deletion
  • private mode
  • blocking settings
  • blocking third-party cookies

5.3.4. Mobile device settings

The following advertising identifiers may likewise be restricted or deleted:

  • Apple IDFA
  • Google Advertising ID

5.4. Cookie Retention period

Depending on their type, cookies are retained for:

  • session cookies → until the browser is closed
  • preference cookies → 1–12 months
  • analytics cookies → 1–24 months
  • marketing cookies → 1–24 months (Meta, TikTok, Ads)

CookieBot displays the Retention period of each individual cookie in a list updated monthly.

6. Cookie Consent Management System (Consent Manager)

BodyFact installs non-essential cookies exclusively on the basis of the Data Subject’s prior, voluntary, specific, appropriately informed and explicit Consent pursuant to Article 6(1)(a) of the GDPR and the applicable legislation governing electronic communications. For the management of Consent, the Controller uses the CookieBot consent management platform (Cybot A/S, Denmark), which ensures that cookies requiring Consent are activated only following the Data Subject’s active approval. The Controller reserves the right to use, instead of CookieBot, another consent management system of equivalent or higher standard, provided that such system complies with the applicable data protection requirements.

6.1. CookieBot as a consent management system

CookieBot provides in particular:

  • obtaining Consent from visitors;
  • logging Consent records;
  • storing the status of Consent;
  • blocking non-essential cookies until Consent is given;
  • automatically identifying and categorising the cookies used;
  • ensuring the auditability of Consent logs.

CookieBot enables the Data Subject to make a separate decision for each cookie category as to whether to give, refuse or withdraw Consent.

6.2. Logging and Retention of Consent

In connection with Consent, CookieBot logs in particular the following data:

  • date and time of Consent;
  • the Data Subject’s IP address in anonymised form;
  • selected cookie categories;
  • version number of the Consent banner;
  • the Data Subject’s domain;
  • technical Consent identifier (Consent ID).

The Retention period of Consent logs is generally 12 months. The purpose of logging is to comply with the principle of accountability under the GDPR and to ensure that lawful Consent can be demonstrated.

6.3. Blocking of cookies until Consent is given

Upon the first visit to the Website, CookieBot automatically blocks the loading of all non-essential cookies and related scripts. This may include in particular:

  • Google Analytics;
  • Google Ads;
  • Meta Pixel;
  • TikTok Pixel;
  • Klaviyo tracking solutions;
  • Shopify cookies for analytics or marketing purposes.

These cookies and related technologies may only be activated following the Data Subject’s prior Consent. This ensures the Website’s compliance with the requirements of the GDPR and ePrivacy framework.

6.4. Renewal of Consent (Re-consent)

Consent is considered valid for a maximum period of 12 months, after which the system may request renewed Consent. The Controller is entitled to request renewed Consent in particular in the following cases: a) introduction of a new cookie category; b) integration of a new third-party service provider; c) a material change in the purposes of the cookies; d) a change in applicable legislation. The purpose of renewed Consent is to maintain continuous lawfulness.

6.5. Automatic cookie register and updating

CookieBot regularly and automatically scans, identifies and categorises the cookies used on the Website. The purposes include in particular:

  • identification of new cookies;
  • removal of discontinued cookies;
  • updating of cookie categories;
  • keeping the Legal bases and descriptions relating to cookies up to date.

The current cookie register is continuously accessible through the CookieBot interface available on the Website.

6.6. Modification and withdrawal of Consent

The Data Subject is entitled at any time to:

  • modify Consent;
  • withdraw Consent;
  • reconfigure cookie settings.

Withdrawal of Consent does not affect the lawfulness of processing carried out before the withdrawal. The Data Subject may exercise these rights at any time through the “Cookie Settings” interface available on the Website.

6.7. Auditability and compliance documentation

The Controller ensures through CookieBot:

  • the logging of Consent;
  • the retrievability of Consent records;
  • the maintenance of compliance documentation;
  • the ability to demonstrate compliance to the Supervisory Authority.

Through this system, the Controller is able to demonstrate in particular:

  • that non-essential cookies are not activated without Consent;
  • that Consent is voluntary and informed;
  • that Consent can be withdrawn at any time.

6.8. Third-party integrations and data transfers

CookieBot manages in an integrated manner, in particular:

  • the Shopify cookie configuration;
  • blocking of Google Tag Manager scripts;
  • activation of Meta Pixel;
  • loading of TikTok Pixel;
  • Klaviyo marketing automation codes.

Where the use of cookies involves a Data transfer to a Third country, the Controller applies the safeguards specified in Chapter 4 (International Data Transfers) — including, where applicable, the adequacy decision under the EU–US Data Privacy Framework (DPF), and, in its absence, the Standard Contractual Clauses (SCCs) adopted by the European Commission and the associated Transfer Impact Assessment (TIA).

6.9. Transparency and continuous compliance

The Controller regularly reviews the scope of cookies used on the Website, the Consent management mechanism and the related data processing practices in order to ensure continuous lawfulness, transparency and compliance. The Data Subject may at any time obtain detailed information through the CookieBot interface regarding the type, purpose, provider and Retention period of the cookies.

7. Rights of Data Subjects and Exercise of Their Rights

7.1. General principles governing the rights of Data Subjects (Article 12 of the

GDPR) The Service Provider ensures that the exercise of the rights of Data Subjects is:

  • free of charge,
  • transparent,
  • easily accessible,
  • carried out in an intelligible and clear manner,
  • carried out without undue delay and, at the latest, within 30 days.

The Service Provider may make the fulfilment of requests conditional upon verification of the identity of the person making the request, particularly where the person is identified remotely (e.g. by e-mail). Where justified, the response deadline may be extended by a further 2 months, of which the Service Provider shall inform the Data Subject in advance.

7.2. Right to information (Articles 13–14 of the GDPR)

The Data Subject has the right to obtain information about:

  • what personal data are processed,
  • the purposes and Legal bases of the processing,
  • the categories of data processed,
  • the Retention period of the processing,
  • the recipients of Data transfers,
  • the source of the personal data (where the data were not provided by the Data

Subject),

  • the fact of Data transfers to Third countries and the safeguards applicable thereto,
  • the rights of the Data Subject and available legal remedies.

The Service Provider provides this information:

  • in the Privacy Policy,
  • during the purchasing process,
  • when subscribing to the newsletter,
  • and when responding to requests made by Data Subjects.

7.3. Right of access (Article 15 of the GDPR)

The Data Subject has the right to obtain confirmation from the Service Provider as to whether:

  • their personal data are being processed, and
  • if so, they may request access to:
  1. 1. what data have been processed,
  2. 2. for what purposes,
  3. 3. on what Legal basis,
  4. 4. to whom the data have been transferred,
  5. 5. for what period the data are processed,
  6. 6. what rights they have.

The Data Subject may request an electronic copy of their personal data (e.g. PDF, CSV). The right of access is subject to limitations where its exercise would adversely affect the rights of others or trade secrets.

7.4. Right to rectification (Article 16 of the GDPR)

The Data Subject has the right to request:

  • rectification of inaccurate personal data,
  • completion of incomplete data.

The Service Provider shall carry out the rectification without undue delay and shall notify every recipient to whom the inaccurate data were previously disclosed, unless this would require disproportionate effort.

7.5. Right to erasure (“right to be forgotten”) – Article 17 of the GDPR

The Data Subject may request the erasure of their personal data where:

  1. 1. the purpose of the processing has ceased to exist,
  2. 2. they have withdrawn their Consent and there is no other Legal basis,
  3. 3. they object to processing based on Legitimate interest,
  4. 4. the processing is unlawful,
  5. 5. erasure is required by a Legal obligation,
  6. 6. in the case of an information society service, the data concern a child.

Erasure may be refused where the processing:

  • is necessary for compliance with a Legal obligation (billing data),
  • is necessary for the establishment, exercise or defence of legal claims,
  • cannot be erased due to accounting or tax obligations.

When fulfilling requests for erasure, the Service Provider:

  • deletes the user account (if any),
  • deletes data stored in marketing systems (Klaviyo, etc.),
  • deletes profile data stored in Shopify,
  • anonymises transactions (subject to statutory Retention requirements).

7.6. Right to restriction of processing (Article 18 of the GDPR)

The Data Subject may request restriction of processing where:

  • they contest the accuracy of the personal data,
  • the processing is unlawful and they oppose the erasure of the personal data,
  • the Service Provider no longer needs the data, but the Data Subject requires them for the establishment, exercise or defence of legal claims,
  • the Data Subject has objected to processing based on Legitimate interest (during the verification period). During the restriction period, the data:
  • may not be erased,
  • may not be processed,
  • may only be stored, except:
  • with the Data Subject’s Consent,
  • for the establishment, exercise or defence of legal claims,
  • for the protection of another person,
  • for important public interest reasons.

7.7. Right to data portability (Article 20 of the GDPR)

The Data Subject has the right to receive data:

  • which they have provided to the Service Provider,
  • the processing of which is based on Consent or a contract,
  • and which are processed by automated means,

in a structured, commonly used and machine-readable format (e.g. CSV, JSON). The Data Subject may also request the direct transfer of the data from one service provider to another, where technically feasible.

7.8. Right to object (Article 21 of the GDPR)

The Data Subject has the right to object at any time to the processing of their personal data where such processing:

  • is based on Legitimate interest, or
  • serves the purpose of direct marketing.

Consequences of an objection:

  • the Service Provider may no longer process the personal data,
  • unless it demonstrates compelling legitimate grounds for the processing.

In the case of direct marketing (e.g. newsletters): The objection automatically results in the immediate deletion of the data from the marketing database.

7.9. Automated decision-making and profiling (Article 22 of the GDPR)

The Service Provider does not carry out automated decision-making that produces legal effects concerning the Data Subject or similarly significantly affects them, and does not conduct profiling that produces significant effects concerning the Data Subject. In the course of its marketing activities, the Service Provider may in certain cases conduct profiling (in particular through segmentation using Klaviyo and Meta Ads) for the purpose of displaying offers corresponding to the Data Subject’s interests. This type of marketing-oriented segmentation does not constitute prohibited automated decision-making under Article 22 of the GDPR because:

  • it does not produce significant legal effects,
  • it does not affect the Data Subject’s legal status,
  • it is used solely for advertising targeting.

7.10. How Data Subjects may exercise their rights

The Data Subject may exercise the rights specified in this Privacy Policy in writing by e- mail, postal mail or via the contact interface available on the Website. The Controller shall process and respond to requests made by Data Subjects without undue delay and, at the latest, within the time limit specified in Article 12(3) of the GDPR.

7.11. Right to lodge a complaint and right to seek judicial remedy

7.11.1. Lodging a complaint with a Supervisory Authority

Pursuant to Article 77(1) of the GDPR, the Data Subject has the right to lodge a complaint with the Supervisory Authority in the Member State of their habitual residence, place of work or the place of the alleged infringement. The contact details of the Supervisory Authorities of the individual Member States are available on the website of the European Data Protection Board (EDPB). Data Subjects in Hungary — as well as any other Data Subject wishing to lodge a complaint with the Hungarian Supervisory Authority — may contact: Hungarian National Authority for Data Protection and Freedom of Information (NAIH) H-1055 Budapest, Falk Miksa utca 9–11. Telephone: +36 1 391 1400 E-mail: ugyfelszolgalat@naih.hu Web: www.naih.hu

7.11.2. Right to seek judicial remedy

The Data Subject has the right to bring proceedings before:

  • the court having jurisdiction at the registered seat of the Service Provider, or
  • the court having jurisdiction according to the Data Subject’s place of residence / habitual residence.

8. Technical and Organizational Measures (TOM)

8.1. General Principles of Data Security (Article 32 GDPR)

The Controller implements appropriate technical and organizational measures to ensure the continuous protection of the processed personal data in terms of:

  • confidentiality
  • integrity
  • availability
  • authenticity

When determining the measures to be applied, the Controller takes into account:

  • the nature, scope, context and purposes of the processing,
  • the degree of risk posed to the rights and freedoms of Data Subjects,
  • the state of technology and the costs,
  • the best available industry practices.

8.2. Technical Data Security Measures

The Controller and its contracted Processors ensure technical protection at multiple levels.

8.2.1. Data Encryption

Encryption of Data Transfers

  • HTTPS / TLS 1.2 or later protocols
  • Encryption of data communications with Shopify, Stripe, Klaviyo, Meta, Google and TikTok systems Encryption of Data at Rest
  • server-side AES-256 encryption
  • tokenized payment card data (Stripe)
  • hashed email addresses for marketing purposes (SHA-256 or equivalent)

The Controller never stores payment card data – payment transactions are handled exclusively by Stripe, with PCI-DSS certification.

8.2.2. Pseudonymization and Anonymization

Practices applied in marketing and analytics systems:

  • hashed email addresses for remarketing purposes
  • IP address anonymization in Google Analytics
  • tokenized user identifiers

Pseudonymization minimizes the risk of identifying profiles.

8.2.3. Access Protection and Access Rights Management

The Controller:

  • applies a role-based access control (RBAC) system
  • grants access only to persons for whom such access is strictly necessary for the performance of their work
  • requires multi-factor authentication (MFA)

All access rights:

  • are reviewed regularly,
  • are revoked immediately upon termination of employment,
  • are logged.

8.2.4. System and Infrastructure Protection

The Controller applies industry-standard:

  • firewalls,
  • intrusion prevention systems (IPS),
  • DDoS protection (Cloudflare / Shopify),
  • version control and update policies,
  • continuous vulnerability monitoring.

The hosting services and servers:

  • have ISO 27001 or SOC 2 certification,
  • are located in controlled data centres,
  • employ physical security systems (24/7 security, access control, cameras).

8.2.5. Backups and Recovery

The Controller ensures:

  • automated daily and weekly data backups,
  • versioned backup storage,
  • server-side redundancy,
  • the use of geographically separate data centres,
  • a rapid recovery procedure in the event of service outages (disaster recovery plan). Backups are subject to separate encryption.

8.2.6. Logging, Monitoring and Auditing

The Controller and its Processor partners:

  • perform continuous system logging,
  • log administrator access,
  • archive event logs,
  • conduct regular internal and external audits (Shopify, Stripe, Klaviyo: SOC 2).

Security logs are retained for a defined period, typically 12–24 months.

8.3. Organizational and Administrative Data Security Measures

In addition to technical measures, the Controller applies organization-level policies and procedures.

8.3.1. Data Processing and Data Security Policy

The Controller's internal policies include:

  • data processing procedures,
  • definition of data protection responsibilities,
  • incident management procedures,
  • document and records management rules,
  • data retention periods.

8.3.2. Employee Training and Confidentiality

The Controller ensures:

  • annual data protection training,
  • data leakage and phishing training,
  • execution of confidentiality undertakings,
  • communication of data security procedures.

All employees are required to comply with data protection requirements.

8.3.3. Processor and Contractual Safeguards

The Controller enters into contracts only with Processors that:

  • have entered into a written Data Processing Agreement (DPA) (Article 28 GDPR),
  • are demonstrably GDPR-compliant,
  • carry out transfers to third countries on the basis of the safeguards specified in

Chapter 4 (primarily the EU–US Data Privacy Framework and, in its absence, SCCs),

  • provide appropriate security safeguards.

All Processors comply with the following:

  • data security obligations,
  • notification of security incidents,
  • cooperation in handling Data Subject requests,
  • ensuring auditability.

8.4. Personal Data Breach Response

For the prevention and handling of personal data breaches, the Controller:

  1. 1. applies a dedicated incident response protocol,
  2. 2. appoints an investigation team to assess the situation,
  3. 3. logs the incident and its circumstances,
  4. 4. determines the damage and risk resulting from the incident,
  5. 5. takes measures to terminate the event.

Notification obligation to the supervisory authority: The Controller shall notify the NAIH of a personal data breach within 72 hours if it:

  • poses a risk to the rights or freedoms of Data Subjects.

Notification of the Data Subject: The Data Subject shall be informed where:

  • the incident poses a high risk to the Data Subject.

The notification shall include:

  • the nature of the incident,
  • the time of occurrence,
  • the data affected,
  • the possible consequences,
  • the measures taken,
  • any further steps available.

8.5. Certifications and Compliance Certifications

The Controller's partners may hold the following certifications:

  • ISO 27001 (Shopify, Google, Klaviyo)
  • SOC 2 Type II (Stripe, Shopify, Klaviyo)
  • PCI-DSS (Stripe – payment processing)
  • ISO/IEC 27701 – privacy extension (certain service providers)

These ensure compliance with industry-level security standards.

8.6. Continuous Data Security Improvement

The Controller regularly reviews:

  • technological developments,
  • new security threats,
  • the security of the service provider chain (Shopify, Stripe, Klaviyo, etc.),
  • EDPB and NAIH recommendations,
  • the current legal status of the safeguards concerning international data transfers

described in Chapter 4 (DPF, SCC, TIA). Where necessary, it implements additional protective measures.

8.7. Data Protection Impact Assessment

In accordance with Article 35 GDPR, the Controller carries out a Data Protection Impact Assessment (DPIA) when planning data processing operations if such processing may, in particular in the case of introducing new digital services, result in a high risk to the fundamental rights and freedoms of Data Subjects. The Controller consults the Supervisory Authority in advance, in accordance with the applicable rules, regarding the outcome of the Data Protection Impact Assessment and any necessary mitigating measures.

9. Retention Periods and Deletion Rules

9.1. General Principles of Data Retention Periods

The Service Provider processes personal data only for as long as necessary and in connection with the purpose of the processing, taking into account:

  • Article 5(1)(e) of the GDPR (the “principle of storage limitation”),
  • accounting and tax-law retention obligations (Hungarian Accounting Act (Act C of 2000 on Accounting, “Számviteli törvény”), Section 169),
  • obligations arising from e-commerce legislation,
  • any legal claims that may exist,
  • the duration of the performance of customer contracts.

Where processing is necessary for the establishment, exercise or defence of legal claims, the processing period shall last until the final conclusion of the proceedings, but in any event no longer than the limitation period applicable to the claim. This rule shall apply as a supplementary rule to all retention periods specified in this Chapter and in other sections of the Privacy Policy where a dispute or legal claim arises in relation to the relevant category of data. After the expiry of the retention periods:

  • the data shall be deleted, or
  • where deletion is not possible due to a statutory requirement → the data shall be irreversibly anonymised.

9.2. Specific Retention Periods by Data Type

The table below specifies the retention periods applicable to the categories of data processed by the Service Provider.

9.2.1. Purchase and Contractual Data

Data typeRetention periodLegal basis / Remark
Order metadata 5 years Legitimate interest, with regard to the limitation period under the national law applicable to the Data Subject (see Sections 1.3 and 2.2); in the case of Data Subjects in Hungary, the five-year limitation period under Section 6:22 of the Hungarian Civil Code (Act V of 2013 on the Civil Code, “Polgári Törvénykönyv”).
Shipping data Performance + 1 year See Section 2.2.
Invoice data 8 years Hungarian Accounting Act (Act C of 2000 on Accounting, “Számviteli törvény”), Section 169; see Section 2.3.
Accounting/bookkeeping records of subscription transactions (Stripe Subscriptions) 8 years Statutory obligation under the Hungarian Accounting Act (Act C of 2000 on Accounting, “Számviteli törvény”), Section 169. This row applies exclusively to accounting records relating to the subscription; the shorter retention period applicable to subscription-management data (account and status data) is specified in Section 2.4.
Data related to the performance of the contract Until performance of the contract + 5 years Legitimate interest, with regard to the limitation period under the national law applicable to the Data Subject.

The Service Provider may not delete the above data earlier, even if the Data Subject requests deletion.

9.2.2. User Account Data

Data typeRetention periodRemark
User account (Shopify account) Until deletion of the account May be deleted at the request of the Data Subject.
Inactive user account After 24 months of inactivity The Service Provider may delete or anonymise the account after 24 months of inactivity.

9.2.3. Newsletter Subscriptions and Marketing Data

Data typeRetention periodLegal basis / Remark
E-mail addresses of newsletter subscribers Until withdrawal of Consent GDPR Article 6(1)(a).
Consent-verification log data 5 years from withdrawal of Consent Establishment, exercise and defence of civil-law claims.
Hashed e-mail addresses used for remarketing / custom audiences Until withdrawal of Consent or expiry of the relevant cookie / audience membership GDPR Article 6(1)(a); see Section 2.6.
Campaign interaction data (opens, clicks) – pseudonymised Until withdrawal of Consent or for the duration of the relevant campaign analytics cycle GDPR Article 6(1)(a).

9.2.4. Customer Service Data

Data typeRetention periodRemark
Customer service correspondence 12 months Complaints, quality assurance.
Complaint record, written complaint and substantive reply 3 years from the date of rejection of the complaint or of sending the substantive reply (where applicable under local law for Customers in Hungary: Section 17/A(7) of the Hungarian Consumer Protection Act (Act CLV of 1997 on Consumer Protection, “Fgytv.”)) Statutory retention obligation under consumer protection law.
Other complaint-handling and customer-service documentation (correspondence, attachments, evidence) 5 years from closure of the complaint or final settlement of the claim Where necessary for the exercise of legal claims, processing shall continue until the proceedings are finally concluded, but no longer than the limitation period applicable to the claim.
Quality complaints and related documents 5 years Archiving of investigations related to the 72-hour SLA. Where necessary for the exercise of legal claims, processing shall continue until the proceedings are finally concluded, but no longer than the limitation period applicable to the claim.

9.2.5. Food Safety and Recall Data

Data typeRetention periodRemark
Batch-number management and manufacturer traceability data 5 years Food industry regulations.
Recall notifications 5 years Regulatory compliance.
Compensation data 5 years Exercise of civil-law claims.

9.2.6. Cookies and Online Identifiers

The indicative retention periods for the individual cookie categories are set out in Section 5.4 (“Cookie Retention Period”); the exact retention periods for individual cookies are specified in the Cookie List available on the Website and updated through CookieBot’s automated monthly scanning.

Cookies may be deleted manually or by withdrawing Consent.

9.2.7. Log Data and Log Files

Data typeRetention periodRemark
System logs 12–24 months Security reasons.
Logs of administrator access 12 months Audit purposes.
Incident logs 5 years Due to GDPR notification obligations.

9.2.8. Data Related to Customer Reviews

Data typeRetention periodLegal basis / Remark
Data contained in customer satisfaction / review invitation messages (without advertising content) 12 months from sending GDPR Article 6(1)(f) – legitimate interest (Section 15.3.1 of the GTC).
Review invitation message containing an incentive (coupon, loyalty points, discount) and Consent data Until withdrawal of Consent; Consent-verification log data for 5 years from withdrawal GDPR Article 6(1)(a); Section 6 of the Hungarian Advertising Act (Act XLVIII of 2008 on the Basic Requirements and Certain Restrictions of Commercial Advertising, “Grt.”) (Section 15.7.4 of the GTC).
Published customer review and user-generated content (UGC) — excluding photo/video uploads for loyalty points Until withdrawal of Consent or until a deletion request; after termination of public display, the log data necessary for evidentiary purposes shall be retained for 5 years from termination of the public display Consent of the Data Subject; in the event of a legal claim, the Service Provider’s legitimate interest for evidentiary purposes.
Content uploaded in exchange for loyalty points (photo/video) Until withdrawal of Consent or — in the absence of withdrawal — for a maximum of 3 years from the upload GDPR Article 6(1)(a); see Section 2.13.

9.3. Actions Following the Expiry of Retention Periods

Upon expiry of the retention period, the Service Provider shall:

  1. 1. delete the relevant personal data, or
  2. 2. irreversibly anonymise it where retention is required by law but its personal

nature is no longer necessary. Anonymisation may involve:

  • hashing,
  • creation of aggregated statistical data,
  • irreversible data processing.

9.4. Handling of Deletion Requests

Upon a deletion request from the Data Subject, the Service Provider shall:

  • delete or anonymise the account,
  • remove the data from marketing systems,
  • delete or deactivate cookies,
  • request deletion by partner Processors as well (Shopify, Klaviyo, Meta, etc.).

The following data cannot be deleted:

  • invoice data,
  • accounting records relating to transactions,
  • data necessary for the retention and defence of legal claims.

9.5. Statutory and Accountability Obligations

The Service Provider shall:

  • review its data retention policy annually,
  • document it during audits,
  • update the Privacy Policy in the event of amendments.

In accordance with the principle of accountability, the Service Provider shall be required to:

  • demonstrate that appropriate retention periods are applied,
  • verify that deletions have been carried out,
  • keep its records of processing activities up to date.

10. Recipients, Data Processors and Data Transfers

10.1. Introductory provisions

In the course of its data processing activities, the Data Controller uses only data processors and data recipients that:

  • comply with Articles 28 and 46 of the GDPR;
  • undertake to fulfil their obligations as data processors;
  • have appropriate technical and organisational measures (TOMs) in place;
  • enter into written data processing agreements;
  • in the event of transfers of personal data to third countries, provide the

safeguards specified in Chapter 4 (primarily the EU–US Data Privacy Framework, and where applicable, SCCs and a TIA), supplemented by additional technical safeguards.

10.2. Detailed list of data processors

The following list identifies the data processors required for the operation of BodyFact, their respective roles, the types of data processed and the safeguards ensuring GDPR compliance. Pursuant to Article 28 of the GDPR, the Data Controller enters into agreements only with data processors that undertake in writing to comply with their obligations under the GDPR. The following sections describe the main data processors used for key functions, together with the principal categories of data processed and the safeguards ensuring legal compliance.

10.2.1. Shopify Inc.

Role: operation of the webshop system (data processor & controller / mixed)

Country: Canada + USA

Third country: Yes

Safeguards: see Section 4.3.1 (primarily DPF, and where necessary SCCs),

supplemented by ISO 27001 and SOC 2 certifications

Data processed:

  • name, e-mail address, telephone number
  • shipping address
  • order data, cart data
  • IP address, device information
  • account data, login data

Note: Canada is considered an adequate country for the relevant data processing

activities. For services performed in the United States, Shopify applies the mechanism described in Section 4.3.1 (primarily DPF, and where necessary SCCs).

10.2.2. Stripe Inc.

Role: payment service provider, subscription management

Country: USA

Third country: Yes

Safeguards: see Section 4.3.2 (primarily DPF), supplemented by PCI-DSS Level 1

certification

Data processed:

  • transaction metadata
  • tokenised card data (not accessible to BodyFact)
  • billing data
  • subscription status, payment charges
  • IP address, device information

10.2.3. PayPal (Europe) S.à r.l. et Cie, S.C.A.

Role: provision of payment services where PayPal is selected as the payment method

(independent controller in relation to payment transaction processing, fraud prevention and legal compliance – see Section 4.3.7)

Country: Luxembourg (EU); intra-group data flows to the United States (PayPal, Inc.)

Third country: Yes, due to data flows outside the EEA within the PayPal group

Safeguards: where personal data is transferred to a country outside the European

Economic Area, the transfer is carried out on the basis of the appropriate safeguards actually applicable to the relevant transfer under Chapter V of the GDPR, including, where applicable, the Standard Contractual Clauses (SCCs) adopted by the European Commission, together with the necessary supplementary measures and transfer risk assessment, including a Transfer Impact Assessment (TIA).

Data processed:

  • name
  • e-mail address
  • billing/shipping address required for the transaction
  • order ID and amount
  • PayPal transaction ID
  • where the Customer has a PayPal account: data processed in connection with the Customer's independent contractual relationship with PayPal

10.2.4. Klaviyo Inc.

Role: e-mail marketing, newsletters, automation

Country: USA

Safeguards: see Section 4.3.3 (primarily DPF), supplemented by AES-256 encryption

and SOC 2 certification

Data processed:

  • name, e-mail address
  • purchase history (if synchronised)
  • campaign interactions (opens, clicks)
  • preferences, interests (profile fields)
  • hashed e-mail address for remarketing purposes

10.2.5. Meta Platforms Inc. (Facebook/Instagram)

Role: marketing and remarketing

Country: USA

Safeguards: see Section 4.3.4 (primarily DPF), supplemented by Controller Terms; for

joint controllership, see Section 3.2

Data processed:

  • Pixel event data (pageview, purchase)
  • hashed e-mail address (Custom Audience)
  • cookies, online identifiers
  • remarketing lists

Note: In certain cases, joint controllership applies.

10.2.6. Google LLC

Role: analytics + advertising + remarketing

Country: USA

Safeguards: see Section 4.3.5 (primarily DPF), supplemented by IP anonymisation

Data processed:

  • cookies
  • IP address (anonymised)
  • event data (GA4)
  • remarketing identifiers (Ads)

10.2.7. TikTok Inc.

Role: remarketing

Country: USA / Singapore

Safeguards: see Section 4.3.6 (SCC + TIA; DPF is currently not applicable)

Data processed:

  • Pixel event data
  • cookies
  • marketing interactions

10.2.8. Cloudflare, Inc.

Role: security infrastructure, CDN, DDoS protection

Country: USA + worldwide

Safeguards: primarily the EU–US Data Privacy Framework (DPF) adequacy decision, as

Cloudflare, Inc. maintains a valid DPF certification. Under the Cloudflare Data Processing Addendum, v6.4, transfers carried out under this mechanism do not constitute restricted transfers. If the certification ceases or becomes invalid, transfers shall rely on an alternative mechanism under the Cloudflare DPA, primarily SCCs and, where necessary, supplementary measures. Additional safeguard: ISO 27001 certification.

Data processed:

  • IP address
  • browser identifier
  • traffic-related technical data

Cloudflare processes only the data necessary for the provision of its services and does not use such data for marketing purposes.

10.2.9. CookieBot (Cybot A/S)

Role: cookie consent management

Country: Denmark (EU)

Safeguards: EU-based provider; SCCs are not required

Data processed:

  • consent status
  • IP address (anonymised)
  • cookie preferences
  • Consent ID
  • banner version number

10.2.10. Refersion, Inc.

Role: affiliate programme management, commission tracking

Country: USA

Third country: Yes

Safeguards: SCC + TIA (see Section 2.8)

Data processed:

  • affiliate partner's name and e-mail address
  • affiliate ID
  • commission data, generated revenue
  • payment data (bank account number or PayPal)

10.2.11. Yotpo Ltd.

Role: loyalty programme, customer reviews and user-generated content (UGC)

management

Country: Israel (registered office); processing may also take place in the United States,

the United Kingdom and the European Union Third country: Yes

Safeguards: transfers to Israel are based on the European Commission's adequacy

decision concerning Israel; transfers to the United Kingdom are based on the EU–UK adequacy decision; transfers to the United States are carried out on the basis of SCCs (see Section 2.8). EU GDPR representative: SMSBump Ltd. (Bulgaria).

Data processed:

  • loyalty point data
  • text of customer reviews
  • uploaded photo/video content (UGC), together with the permissions and marketing consent declarations detailed in Section 2.13

10.2.12. Courier services (GLS, DHL, DPD, MPL, etc.)

Role: parcel delivery

Country: EU

Safeguards: data processing agreement

Data processed:

  • name
  • address
  • telephone number
  • e-mail address
  • parcel tracking/identification number

10.2.13. Accountant / Tax Advisor / Accounting Partner

Role: fulfilment of statutory obligations

Country: Hungary / EU

Safeguards: data processing agreement

Data processed:

  • invoice data
  • accounting documents
  • transaction data

10.2.14. Authorities and courts

Role: data transfers based on statutory obligations

Data processed:

  • invoice data
  • transaction data
  • complaint-handling records
  • data necessary for legal proceedings

These transfers do not require consent (GDPR Article 6(1)(c) – compliance with a legal obligation, and where justified, Article 6(1)(f) – legitimate interest, e.g. the establishment, exercise or defence of legal claims). Other data disclosures: data is transferred only where a statutory obligation exists, including, in particular, to authorities competent at the Data Controller's registered office, such as the Hungarian Tax and Customs Administration (NAV) and the Hungarian National Authority for Data Protection and Freedom of Information (NAIH), and, where justified, to the competent authority of another Member State. Such transfers are carried out on the legal basis of Article 6(1)(c) of the GDPR or within the framework of the relevant official proceedings.

10.3. Summary of third-country data transfers and compliance safeguards

The following service providers may involve transfers of personal data outside the EU:

Service ProviderCountrySafeguard
Shopify Inc.Canada/USAsee Section 4.3.1
Stripe Inc.USAsee Section 4.3.2
Klaviyo Inc.USAsee Section 4.3.3
Meta PlatformsUSAsee Section 4.3.4
Google LLCUSAsee Section 4.3.5
TikTokUSA / Singaporesee Section 4.3.6
PayPal (Europe) S.à r.l. et Cie, S.C.A. / PayPal, Inc.Luxembourg (EU) / USAsee Section 4.3.7
CloudflareUSADPF (primarily); if certification ceases, SCC – see Section 10.2.8
Refersion, Inc.USASCC + TIA (see Section 2.8)
Yotpo Ltd.Israel / USA / UK / EUadequacy decision (Israel, UK) / SCC (USA) – see Section 2.8

All transfers to third countries comply with Article 46 of the GDPR.

11. Contact Details of the Data Controller

Contact and legal remedies

Data Controller: BODYFACT Kft.
Registered office and postal address: 1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó – Hungary
Customer service e-mail: hello@bodyfact.eu
Data protection matters: privacy@bodyfact.eu

1. Einleitung, Zweck und rechtlicher Hintergrund

1.1. Zweck der Datenschutzerklärung

Zweck dieser Datenschutzerklärung (die „Datenschutzerklärung“) ist es, detailliert und transparent darzulegen, wie BodyFact (der „Dienstleister“ oder „Verantwortliche“) die personenbezogenen Daten von Nutzern, Kunden und Abonnenten im Zusammenhang mit der Nutzung von www.bodyfact.eu (und dessen Unterseiten), dem Einkauf im Onlineshop, der Inanspruchnahme abonnementbasierter Dienstleistungen sowie den mit Marketingkommunikationen verbundenen Tätigkeiten verarbeitet.

Die Datenschutzerklärung legt Folgendes fest:

  • die Zwecke und Rechtsgrundlagen der Verarbeitung,
  • die Kategorien der verarbeiteten Daten,
  • die Aufbewahrungsfristen,
  • das System der einzelnen Auftragsverarbeiter und Datenübermittlungen,
  • die Garantien für internationale Datenübermittlungen,
  • die Funktionsweise von Cookies und Cookie-Management-Systemen,
  • die Rechte der betroffenen Personen und die Art und Weise ihrer Ausübung.

Der Verantwortliche verpflichtet sich zu einer transparenten und DSGVO-konformen Verarbeitung personenbezogener Daten und ist bestrebt, die Grundsätze „Privacy by Design“ und „Privacy by Default“ vollständig umzusetzen.

1.2. Angaben zum Verantwortlichen

AngabeDaten
FirmennameBODYFACT Kft.
Sitz1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó, UNGARN
Firmenregisternummer01-09-454670
Steuernummer33018346-2-41
Telefon+36300707860
Datenschutzkontaktprivacy@bodyfact.eu
Kundenservicehello@bodyfact.eu

Der Verantwortliche ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen; für die interne Kontrolle und Compliance ist jedoch ein Datenschutzverantwortlicher tätig.

1.3. Anwendbare Rechtsvorschriften

Die Verarbeitungstätigkeiten des Verantwortlichen unterliegen in erster Linie den folgenden auf EU-Ebene einheitlich anwendbaren Rechtsvorschriften:

  • DSGVO — Verordnung (EU) 2016/679 des Europäischen Parlaments und des

Rates

  • ePrivacy-Richtlinie (2002/58/EG) und deren Umsetzung in dem für die

Inanspruchnahme der Dienstleistung maßgeblichen Mitgliedstaat

  • Kapitel V der DSGVO — internationale Datenübermittlungen

Soweit nach lokalem Recht anwendbar, können neben den vorgenannten Vorschriften auch die nationalen Rechtsvorschriften des Mitgliedstaats des gewöhnlichen Aufenthalts der betroffenen Person Anwendung finden, insbesondere in den Bereichen Verbraucherschutz, elektronischer Geschäftsverkehr und Direktmarketing. Für betroffene Personen in Ungarn umfasst dies insbesondere die folgenden Rechtsvorschriften:

  • Ungarisches Datenschutzgesetz (Gesetz Nr. CXII von 2011 über die informationelle Selbstbestimmung und Informationsfreiheit, „Infotv.“)
  • Ungarisches Gesetz über den elektronischen Geschäftsverkehr (Gesetz Nr. CVIII

von 2001 über bestimmte Fragen des elektronischen Geschäftsverkehrs und der Dienste der Informationsgesellschaft, „Elektronikus kereskedelmi törvény“)

  • Ungarisches Verbraucherschutzgesetz (Gesetz Nr. CLV von 1997 über den

Verbraucherschutz, „Fogyasztóvédelmi törvény“)

  • Gesetz Nr. C von 2003 über die elektronische Kommunikation
  • Gesetz Nr. XLVIII von 2008 („Grt.“) — Vorschriften über Marketing-Einwilligungen

1.4. Persönlicher, sachlicher und räumlicher Geltungsbereich der

Datenschutzerklärung

Persönlicher Geltungsbereich:

Die Datenschutzerklärung gilt für sämtliche Besucher, registrierten Nutzer, Kunden, Abonnenten des Onlineshops sowie Personen, die sich für Marketinglisten angemeldet haben (nachfolgend zusammen „betroffene Person“).

Sachlicher Geltungsbereich:

Sie gilt für sämtliche Verarbeitungstätigkeiten im Zusammenhang mit:

  • Online-Käufen,
  • Abonnements,
  • Newslettern,
  • Marketing (Werbung auf Facebook, Google, TikTok),
  • Kundenservice,
  • dem Affiliate-System,
  • der Cookie-Verwaltung und webbasierten Tracking-Tools.

Räumlicher Geltungsbereich:

Die Datenschutzerklärung gilt für betroffene Personen, die den vom Verantwortlichen betriebenen Onlineshop aus dem Gebiet der Europäischen Union bzw. des Europäischen Wirtschaftsraums heraus nutzen, sofern die Voraussetzungen gemäß Artikel 3 DSGVO erfüllt sind, unabhängig vom Sitz des Verantwortlichen. Besondere Bestimmungen für betroffene Personen, die sich außerhalb des Gebiets der Europäischen Union/des Europäischen Wirtschaftsraums (einschließlich der Schweiz) aufhalten, sind in einem gesonderten Abschnitt dieser Datenschutzerklärung enthalten. Die Grundsätze für Datenübermittlungen in Drittländer werden in Kapitel 4 erläutert.

1.5. Verarbeitung personenbezogener Daten Minderjähriger

Voraussetzung für einen Kauf über den BodyFact-Onlineshop ist die Geschäftsfähigkeit, d. h., der Kunde muss eine volljährige natürliche Person sein, die das 18. Lebensjahr vollendet hat; dies erklärt der Kunde mit dem Abschluss der Bestellung. Die Produkte und Dienstleistungen von BodyFact werden dementsprechend ausschließlich an volljährige Personen verkauft.

Der Dienstleister führt keine technische oder dokumentenbasierte Überprüfung des Alters des Kunden durch und ist hierzu auch gesetzlich nicht verpflichtet. Besteht ein begründeter Verdacht, dass eine Bestellung von einer minderjährigen Person aufgegeben wurde, ist der Dienstleister berechtigt, die Bestellung zu stornieren, die damit verbundene Verarbeitung personenbezogener Daten zu beenden und/oder vom Kunden weitere Angaben zum Nachweis seines Alters anzufordern.

Die mit der Nutzung des Onlineshops, der Registrierung oder der Anmeldung zum Newsletter verbundenen Verarbeitungstätigkeiten beziehen sich ausschließlich auf volljährige und geschäftsfähige betroffene Personen; der Dienstleister stützt sich nicht auf eine Rechtsgrundlage für die Verarbeitung personenbezogener Daten von Personen unter 18 Jahren und löscht solche Daten unverzüglich, sobald er von ihrer Verarbeitung Kenntnis erlangt.

1.6. Grundsätze der Datenverarbeitung

Der Verantwortliche verarbeitet personenbezogene Daten gemäß den in Artikel 5 DSGVO festgelegten Grundsätzen:

  1. Rechtmäßigkeit, Verarbeitung nach Treu und Glauben, Transparenz
  2. Jede Verarbeitungstätigkeit verfügt über eine Rechtsgrundlage, und den betroffenen Personen werden umfassende Informationen bereitgestellt.

  3. Zweckbindung
  4. Die Daten werden ausschließlich zu festgelegten Zwecken verarbeitet; bei einer Zweckänderung erfolgt die weitere Verarbeitung nur auf Grundlage einer neuen Rechtsgrundlage oder einer Einwilligung.

  5. Datenminimierung
  6. Es werden ausschließlich die erforderlichen Daten verarbeitet.

  7. Richtigkeit
  8. Der Verantwortliche stellt sicher, dass die Daten richtig sind; erforderlichenfalls können sie auf Antrag der betroffenen Person geändert werden.

  9. Speicherbegrenzung
  10. Die Daten werden nur so lange aufbewahrt, wie dies erforderlich ist.

  11. Integrität und Vertraulichkeit
  12. Geeignete technische und organisatorische Maßnahmen schützen die Daten (Verschlüsselung, Pseudonymisierung, Zugriffsprotokolle, Verwaltung von Zugriffsberechtigungen).

  13. Rechenschaftspflicht
  14. Der Verantwortliche ist dafür verantwortlich, dass die Verarbeitung in jeder Phase der DSGVO entspricht, und ist in der Lage, diese Einhaltung nachzuweisen.

1.7. Aktualisierung und Änderung der Datenschutzerklärung

Der Verantwortliche behält sich das Recht vor, die Datenschutzerklärung zu ändern, insbesondere:

  • im Falle von Änderungen der Rechtsvorschriften,
  • bei Einführung eines neuen Verarbeitungszwecks,
  • bei Beauftragung eines neuen Dienstleisters.

Änderungen treten am Tag ihrer Veröffentlichung im Onlineshop in Kraft.

Bei wesentlichen Änderungen informiert der Verantwortliche die betroffenen Personen zusätzlich per E-Mail.

Führt eine Änderung für bereits zuvor erhobene personenbezogene Daten einen neuen Verarbeitungszweck ein und ist für den neuen Zweck die Einwilligung der betroffenen Person als Rechtsgrundlage erforderlich, wendet der Verantwortliche die Änderung auf die bereits vorhandenen Daten erst an, nachdem die betroffene Person ihre Einwilligung für den neuen Zweck erteilt hat oder — im Falle eines neuen Zwecks, der auf einem berechtigten Interesse beruht — nachdem der betroffenen Person die Möglichkeit zur Ausübung ihres Rechts auf Widerspruch eingeräumt wurde.

1.8. Datensicherheit und Risikomanagement

Der Verantwortliche wendet bei den Verarbeitungstätigkeiten insbesondere die folgenden Sicherheitsmaßnahmen an:

  • HTTPS-Verschlüsselung,
  • serverseitige Verschlüsselung (AES-256),
  • Algorithmen zum Hashing von Passwörtern (bcrypt),
  • Protokollierung von Zugriffen,
  • Zugriffsberechtigungsstufen,
  • regelmäßige Sicherheitsprüfungen,
  • als organisatorische Maßnahme eine schriftliche Vertraulichkeitsverpflichtung

für Mitarbeiter, die Zugang zu personenbezogenen Daten haben, sowie das „Need-to-know“-Prinzip (Zugriff ausschließlich in dem Umfang, der für die Erfüllung der jeweiligen beruflichen Aufgaben erforderlich ist),

  • die integrierten Sicherheits- und Betrugspräventionssysteme von Shopify und

Stripe sowie — sofern der Kunde diese Zahlungsart wählt — von PayPal.

BodyFact verfügt über ein „Data-Breach-Protokoll“, das sicherstellt, dass im Falle einer Verletzung des Schutzes personenbezogener Daten die gemäß den Artikeln 33–34 DSGVO erforderlichen Maßnahmen ergriffen werden.

Wenn eine Verletzung des Schutzes personenbezogener Daten voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat, informiert der Verantwortliche die betroffenen Personen gemäß Artikel 34 DSGVO auch unmittelbar.

2. Zwecke der Datenverarbeitung, Rechtsgrundlagen, Kategorien der verarbeiteten

Daten und Aufbewahrungsfristen

Dieses Kapitel stellt die einzelnen Verarbeitungstätigkeiten getrennt nach Zweck und mit dem gemäß den Artikeln 13 und 14 DSGVO erforderlichen Detaillierungsgrad dar. Die Aufzählung umfasst sämtliche Verarbeitungstätigkeiten, die im Zusammenhang mit dem Onlineshop, der Marke BodyFact, den Kaufvorgängen, Abonnements und Marketingaktivitäten anfallen.

Ein Teil der Verarbeitungstätigkeiten beruht auf der Vertragserfüllung (Artikel 6 Absatz 1 Buchstabe b DSGVO), ein weiterer Teil auf einer Rechtlichen Verpflichtung (Buchstabe c), einem Berechtigten Interesse (Buchstabe f) oder einer ausdrücklichen Einwilligung (Buchstabe a).

2.1. Nutzung des Onlineshops (Aufrufen der Website)

Zweck:

Sicherstellung des technischen Betriebs des Onlineshops und einer fehlerfreien Erbringung der Dienstleistung.

Verarbeitete Daten:

  • IP-Adresse
  • Gerätetyp, Betriebssystem
  • Browsertyp
  • Zeitstempel
  • Daten zu Seitenaufrufen
  • notwendige Cookies (Session-ID)

Rechtsgrundlage:

Berechtigtes Interesse des Verantwortlichen – Artikel 6 Absatz 1 Buchstabe f DSGVO (Bereitstellung von Onlinediensten, Informationssicherheit)

Aufbewahrung:

Der Onlineshop kann für seinen Betrieb erforderliche Cookies (Sitzungskennungen) verwenden. Die genaue Bezeichnung, der Zweck und die Aufbewahrungsfrist der einzelnen Cookies sind in der auf der Website verfügbaren Cookie- Datenschutzerklärung (Cookie-Liste) angegeben. Server-Logs: 30 Tage

2.2. Kauf / Aufgabe einer Bestellung (mit und ohne Registrierung)

Zweck: Abwicklung des Kaufvorgangs, Abschluss und Erfüllung des Vertrags.

Verarbeitete Daten:

  • Name
  • E-Mail-Adresse
  • Rechnungsadresse
  • Lieferadresse
  • Telefonnummer
  • Bestelldaten (Bestellnummer, Produkte, Preis)
  • gewählte Zahlungsart
  • Transaktionskennung des gewählten Zahlungsdienstleisters (Stripe bzw. —

sofern der Kunde diese Zahlungsart wählt — PayPal); der Dienstleister speichert keine Zahlungsdaten (z. B. Bankkarten- oder PayPal-Kontodaten) und hat keinen Zugriff darauf; diese Daten werden ausschließlich vom jeweiligen Zahlungsdienstleister verarbeitet

Rechtsgrundlage:

Vertragserfüllung – Artikel 6 Absatz 1 Buchstabe b DSGVO

Der Kunde ist verpflichtet, die für die Bestellung erforderlichen Daten (Rechnungsdaten) anzugeben; bei Nichtbereitstellung dieser Daten kann der Dienstleister keine Rechnung ausstellen.

Aufbewahrung:

Rechnungsdaten: 8 Jahre (ungarisches Rechnungslegungsrecht) Metadaten der Bestellungen: 5 Jahre (Verjährungsfrist nach dem ungarischen Bürgerlichen Gesetzbuch) Lieferdaten: Erfüllung des Vertrags + 1 Jahr

Soweit die Verarbeitung zur Geltendmachung, Durchsetzung oder Verteidigung von Rechtsansprüchen erforderlich ist, erfolgt die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des jeweiligen Anspruchs.

2.3. Rechnungsstellung und Einhaltung der rechnungslegungsrechtlichen

Vorschriften

Zweck:

Ausstellung und Aufbewahrung von Rechnungen aufgrund gesetzlicher Verpflichtungen.

Verarbeitete Daten:

  • Name
  • Rechnungsadresse
  • Bestelldaten
  • Zahlungsinformationen (keine Bankkartendaten!)

Rechtsgrundlage:

Rechtliche Verpflichtung – Artikel 6 Absatz 1 Buchstabe c DSGVO, Ungarisches Rechnungslegungsgesetz (Gesetz Nr. C von 2000 über die Rechnungslegung, „Számviteli törvény“), § 169

Die Ausstellung einer Rechnung ist eine zwingende gesetzliche Anforderung (gemäß § 169 des ungarischen Rechnungslegungsgesetzes); daher kann der Vertrag ohne Bereitstellung der Rechnungsdaten nicht erfüllt werden.

Aufbewahrung:

8 Jahre

2.4. Abonnementbasierte Dienstleistung (Subscription)

Zweck:

Verwaltung des Abonnements, Sicherstellung wiederkehrender Zahlungen und Versand von Benachrichtigungen.

Verarbeitete Daten:

  • Name
  • E-Mail-Adresse
  • Art des Abonnements (monatlich / vierteljährlich)
  • Stripe Subscription ID
  • Bestellhistorie
  • Statusänderungen (Pausierung, Änderung, Kündigung)

Rechtsgrundlage:

Vertragserfüllung – Artikel 6 Absatz 1 Buchstabe b DSGVO

Aufbewahrung:

2 Jahre nach Beendigung des Abonnements

Soweit die Verarbeitung zur Geltendmachung, Durchsetzung oder Verteidigung von Rechtsansprüchen erforderlich ist, erfolgt die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des jeweiligen Anspruchs.

2.5. Anmeldung zum Newsletter und Versand von Marketing-E-Mails

Zweck:

Marketingkommunikation sowie Versand von Angeboten und Aktionen an die betroffene Person.

Verarbeitete Daten:

  • Name (optional)
  • E-Mail-Adresse
  • Zeitpunkt der Anmeldung
  • technische Logs, die zum Nachweis der Anmeldung erforderlich sind
  • Marketingpräferenzen
  • Interaktionen im Zusammenhang mit Kampagnen (Öffnungen, Klicks) – pseudonymisiert

Rechtsgrundlage:

Ausdrückliche Einwilligung — Artikel 6 Absatz 1 Buchstabe a DSGVO.

Die Einzelheiten zur Einholung der Einwilligung und zu Direktmarketingmaßnahmen richten sich nach dem Recht des Mitgliedstaats des gewöhnlichen Aufenthalts der betroffenen Person (siehe Abschnitt 1.3); für betroffene Personen in Ungarn gilt dies insbesondere für § 6 des Ungarischen Werbegesetzes (Gesetz Nr. XLVIII von 2008 über die grundlegenden Anforderungen und bestimmte Beschränkungen wirtschaftlicher Werbetätigkeiten, „Grt.“).

Aufbewahrung:

Die zum Zweck des Newsletterversands verarbeiteten Daten (Name, E-Mail-Adresse) werden bis zum Widerruf der Einwilligung (Abmeldung bzw. Löschungs- oder Widerspruchsersuchen der betroffenen Person) verarbeitet.

Daten, die die Tatsache und den Zeitpunkt der Erteilung der Einwilligung nachweisen, werden im Hinblick auf die Geltendmachung und Verteidigung zivilrechtlicher Ansprüche 5 Jahre ab dem Widerruf der Einwilligung aufbewahrt.

2.6. Marketing- und Remarketing-Systeme (Meta, Google, TikTok)

Zweck:

Anzeige personalisierter Werbung auf externen Plattformen.

Verarbeitete Daten:

  • E-Mail-Adresse (in gehashter Form zur Erstellung von Custom Audiences)
  • IP-Adresse
  • Cookie-Kennungen
  • Gerätekennung
  • von Pixeln erhobene Ereignisdaten (z. B. „Add to cart“, „Purchase“) — pseudonymisiert

Rechtsgrundlage:

Das Setzen und Auslesen von Cookies und Gerätekennungen erfolgt auf Grundlage der vorherigen Einwilligung der betroffenen Person gemäß den anwendbaren Vorschriften des jeweiligen Mitgliedstaats über elektronische Kommunikation/ePrivacy (siehe Abschnitt 1.3; für betroffene Personen in Ungarn insbesondere § 155 des Ungarischen Gesetzes über elektronische Kommunikation (Gesetz Nr. C von 2003 über die elektronische Kommunikation, „Eht.“)). Die anschließende Verarbeitung personenbezogener Daten — einschließlich der gehashten E-Mail-Adresse und der durch Pixel erhobenen Ereignisdaten — erfolgt auf Grundlage der ausdrücklichen Einwilligung der betroffenen Person gemäß Artikel 6 Absatz 1 Buchstabe a DSGVO.

Aufbewahrung:

Bis zum Ablauf der Cookies (in der Regel 90–180 Tage) oder bis zum Widerruf der Einwilligung.

Besonderer Hinweis:

Die Daten werden von Meta / Google in der Regel auf Servern außerhalb der EU verarbeitet → siehe Kapitel 6: Internationale Datenübermittlungen + SCC.

Im Hinblick auf bestimmte Tools von Meta und Google (z. B. Custom Audience, Customer Match) kann in einzelnen Phasen der Verarbeitung eine gemeinsame Verantwortlichkeit (Artikel 26 DSGVO) bestehen — siehe Kapitel 3.

2.7. Treuepunktesystem (Loyalty Program)

Zweck:

Gutschrift und Einlösung von Punkten sowie Verwaltung der Punkthistorie.

Verarbeitete Daten:

  • E-Mail-Adresse
  • Punkthistorie
  • Kaufhistorie

Rechtsgrundlage:

Vertragserfüllung — Artikel 6 Absatz 1 Buchstabe b DSGVO. Die Registrierung für das Treuepunktesystem ist ein vom Kauf getrennter, freiwilliger Schritt, dem die betroffene

Person durch die ausdrückliche Zustimmung zu den Programmbedingungen beitritt; diese gesonderte Zustimmung bildet die Rechtsgrundlage.

Aufbewahrung:

Bis zur Löschung des Kontos

2.8. Agiliate-Programm (Refersion / Yotpo / andere)

Zweck:

Verwaltung der Provisionen von Influencern und Partnern sowie Kampagnen-Tracking.

Verarbeitete Daten:

  • Name
  • E-Mail-Adresse
  • Affiliate-ID
  • Provisionsdaten
  • Anzahl der generierten Verkäufe
  • Zahlungsdaten (Bankkontonummer oder PayPal — sofern vom Partner angegeben)

Rechtsgrundlage:

Vertragserfüllung – Artikel 6 Absatz 1 Buchstabe b DSGVO

Aufbewahrung:

5 Jahre nach Beendigung des Vertrags (Verjährungsfrist nach dem ungarischen Bürgerlichen Gesetzbuch)

Besonderer Hinweis:

Die für die Verarbeitung von Affiliate-Daten eingesetzten Dienstleister können personenbezogene Daten in mehreren Ländern verarbeiten:

  • Im Falle von Refersion (Vereinigte Staaten) erfolgt die Datenübermittlung auf

Grundlage der Standardvertragsklauseln (SCC) gemäß dem Beschluss (EU) 2021/914 der Kommission.

  • Im Falle von Yotpo (primär Israel sowie die Vereinigten Staaten, das Vereinigte

Königreich und die Europäische Union) erfolgt die Datenübermittlung nach Israel auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für Israel, wonach Israel im Sinne der DSGVO als Drittland mit einem angemessenen Schutzniveau gilt, ohne zusätzliche Garantien (SCC); die Datenübermittlung in das Vereinigte Königreich erfolgt auf Grundlage des Angemessenheitsbeschlusses EU–UK, ebenfalls mittels eines Angemessenheitsbeschlusses; für Datenübermittlungen in die Vereinigten Staaten verwendet der Dienstleister die Standardvertragsklauseln gemäß dem Beschluss (EU) 2021/914 der Kommission.

Weitere Informationen siehe Kapitel 6: Internationale Datenübermittlungen.

2.9. Kundenservice, Gewährleistungs-, Garantie- und

Verbraucherschutzbeschwerden

Zweck:

Bearbeitung, Prüfung, Dokumentation und Erfüllung von Kundenserviceanfragen, Verbraucherbeschwerden sowie Gewährleistungs- und Garantieansprüchen.

Auf Grundlage der auf den Warenverkauf anwendbaren unionsrechtlichen Verbraucherschutzvorschriften (Richtlinie (EU) 2019/771 und deren Umsetzung in den Mitgliedstaaten) stehen dem Kunden Rechte hinsichtlich der Vertragsgemäßheit der Waren zu, einschließlich gesetzlicher Gewährleistungsrechte und — Soweit nach lokalem Recht anwendbar — Produktgewährleistungsrechte. Das Bestehen und der Umfang einer zwingenden bzw. freiwilligen Garantie sowie die Verfahrensregeln für die Bearbeitung von Gewährleistungs- und Garantieansprüchen richten sich nach dem auf die betroffene Person anwendbaren nationalen Recht.

Soweit nach lokalem Recht anwendbar, gilt für Kunden in Ungarn insbesondere Folgendes: Für die von BODYFACT vertriebenen Nahrungsergänzungsmittel besteht keine gesetzlich vorgeschriebene Garantiepflicht (die Produktgruppen, die der zwingenden Garantiepflicht unterliegen, werden in Anlage 1 zur Verordnung 10/2024 (VI. 28.) des Justizministers („10/2024. (VI. 28.) IM rendelet“) bestimmt); für bestimmte nicht als Lebensmittel einzustufende Zusatzprodukte von BODYFACT, insbesondere Shaker, übernimmt BODYFACT gemäß § 6:171 des Ungarischen Bürgerlichen Gesetzbuches (Gesetz Nr. V von 2013 über das Bürgerliche Gesetzbuch, „Ptk.“) eine freiwillige Garantie, deren Dauer und Bedingungen sowie die sich daraus ergebenden Rechte im der Ware beigefügten Garantieschein bzw. in den auf der Website veröffentlichten Garantieinformationen festgelegt sind; bei der Bearbeitung von Gewährleistungs- und Garantieansprüchen handelt der Dienstleister gemäß den Bestimmungen der Verordnung 19/2014 (IV. 29.) des Ministers für nationale Wirtschaft („19/2014. (IV. 29.) NGM rendelet“).

Über einen vom Kunden gemeldeten Gewährleistungs- oder Garantieanspruch nimmt der Dienstleister ein Protokoll auf, das insbesondere den Namen und die Kontaktdaten

des Kunden, den Gegenstand und die Gegenleistung des Vertrags, den Zeitpunkt der Erfüllung, die Beschreibung des gemeldeten Mangels, den vom Kunden geltend gemachten Anspruch sowie die Art der Erledigung des Anspruchs oder die Gründe für dessen Ablehnung enthalten kann.

Übernimmt der Dienstleister das Produkt zur Untersuchung, stellt er darüber eine Empfangsbestätigung aus, die die zur Identifizierung des Kunden erforderlichen Daten, die zur Identifizierung des Produkts erforderlichen Daten, den Zeitpunkt der Übernahme sowie den voraussichtlichen Zeitpunkt der Rückgabe des Produkts enthalten kann.

Verarbeitete Daten:

  • Name
  • E-Mail-Adresse
  • Telefonnummer (sofern angegeben)
  • Postanschrift oder Lieferadresse (sofern für die Bearbeitung erforderlich)
  • Bestellnummer
  • Angaben zum gekauften Produkt
  • Zeitpunkt des Kaufs und der Erfüllung
  • Inhalt der Beschwerde, des Gewährleistungs- oder Garantieanspruchs
  • Beschreibung des gemeldeten Mangels
  • zugehörige Dokumente und Nachweise (z. B. Rechnung, Foto, Protokoll,

Korrespondenz)

  • Daten der Kundenservice-Kommunikation
  • Ticket- und Bearbeitungsdaten

Rechtsgrundlage:

  • Artikel 6 Absatz 1 Buchstabe b DSGVO – Vertragserfüllung bzw. Ergreifen von

Maßnahmen im Zusammenhang mit der Vertragserfüllung

  • Artikel 6 Absatz 1 Buchstabe c DSGVO – Erfüllung einer für den Verantwortlichen

geltenden Rechtlichen Verpflichtung, insbesondere verbraucherschutzrechtlicher, gewährleistungs- und garantierechtlicher Verpflichtungen Art der Datenbereitstellung:

Die Bereitstellung personenbezogener Daten ist teilweise zur Erfüllung gesetzlicher Verpflichtungen und teilweise zur Prüfung und Bearbeitung einer Beschwerde, eines

Gewährleistungs- oder Garantieanspruchs erforderlich. Bei Fehlen der erforderlichen Daten kann die Prüfung oder Erfüllung des Anspruchs teilweise oder vollständig unmöglich werden.

Aufbewahrung:

Das über die Beschwerde aufgenommene Protokoll, die schriftliche Beschwerde und die darauf erteilte inhaltliche Antwort sind vom Dienstleister für den Zeitraum aufzubewahren, der durch die auf die betroffene Person anwendbaren nationalen verbraucherschutzrechtlichen Vorschriften vorgeschrieben ist, und auf Aufforderung der zuständigen Aufsichtsbehörde vorzulegen. Soweit nach lokalem Recht anwendbar, beträgt dieser Zeitraum für Kunden in Ungarn gemäß § 17/A Absatz 7 des Ungarischen Verbraucherschutzgesetzes (Gesetz Nr. CLV von 1997 über den Verbraucherschutz, „Fgytv.“) 3 Jahre ab dem Tag der Ablehnung der Beschwerde bzw. ab dem Tag der Übermittlung der inhaltlichen Antwort.

Andere Dokumente und personenbezogene Daten im Zusammenhang mit der Beschwerdebearbeitung und Kundenserviceabwicklung sowie Gewährleistungs- und Garantieansprüchen (insbesondere Korrespondenz, Anhänge und sonstige Nachweise) bewahrt der Dienstleister ab Abschluss der Beschwerde bzw. der endgültigen Erledigung des Anspruchs 5 Jahre auf.

Sofern ein Gesetz eine längere oder kürzere zwingende Aufbewahrungsfrist vorschreibt, handelt der Dienstleister gemäß den Bestimmungen des jeweiligen Gesetzes.

Soweit die Verarbeitung zur Geltendmachung, Durchsetzung oder Verteidigung von Rechtsansprüchen erforderlich ist, erfolgt die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des jeweiligen Anspruchs.

2.10. Qualitätsbeanstandung + Lebensmittelrückruf

Zweck:

Prüfung der Produktsicherheit und Führung gesetzlich vorgeschriebener Lebensmittelsicherheitsaufzeichnungen.

Verarbeitete Daten:

  • Name
  • Kontaktdaten
  • Bestelldaten
  • Chargennummer
  • für die Untersuchung angeforderte Fotos
  • qualitätsbezogene Notizen

Rechtsgrundlage:

Rechtliche Verpflichtung (Lebensmittelsicherheitsvorschriften) – Artikel 6 Absatz 1 Buchstabe c DSGVO

Aufbewahrung:

5 Jahre (auf Grundlage der Rückverfolgbarkeitsanforderungen des RASFF-Systems und der einschlägigen unionsrechtlichen lebensmittelrechtlichen Vorschriften)

2.11. Dokumentation und Widerruf der Einwilligung (Consent-Log)

Der Dienstleister erfasst die Tatsache und den Inhalt einer für die Verarbeitung personenbezogener Daten erteilten Einwilligung in einem elektronischen Register (dem „Consent-Log“). Das Register enthält den Zeitpunkt der Einwilligung, den Gegenstand der Einwilligung (z. B. Newsletter, Remarketing-Cookie) sowie die Quelle der Einwilligung (Website, Pop-up-Fenster, Formular). Zweck der Dokumentation der Einwilligung ist der Nachweis der gesetzlichen Compliance und die Gewährleistung der Ausübung der Rechte der betroffenen Person.

Die betroffene Person kann ihre Einwilligung jederzeit, ohne Angabe von Gründen und unentgeltlich auf folgende Weise widerrufen:

  • über die Cookie-Verwaltungsoberfläche der Website,
  • per E-Mail an privacy@bodyfact.eu,
  • über den in Newslettern enthaltenen Abmeldelink.

Der Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung.

Auf Antrag der betroffenen Person erteilt der Dienstleister innerhalb von 30 Tagen Auskunft darüber, wann, auf welche Weise und zu welchem Zweck die Einwilligung erteilt wurde, und übersendet auf Antrag eine beglaubigte Kopie der relevanten Bestandteile des Einwilligungsregisters.

Die konkrete Aufbewahrungsfrist des Einwilligungsregisters wird je nach Art des Verarbeitungszwecks durch den jeweiligen Abschnitt festgelegt (bei Newsletter- und Marketingeinwilligungen gemäß Abschnitt 2.5, bei Cookie-Einwilligungen gemäß Abschnitt 6.2).

2.12. Cookie-Verwaltung und Cookie-Kennungen

Zweck:

Sicherstellung des Betriebs des Onlineshops, Analyse, Marketing und Verwaltung von Nutzerpräferenzen.

Die detaillierten Kategorien der Cookies sind in Abschnitt 5.2 (Kategorien der Cookies) aufgeführt.

Verarbeitete Daten:

  • IP-Adresse
  • Cookie-Kennung
  • Gerätedaten
  • Browsing-Ereignisse
  • Ereignisprotokolle von Marketing-Pixeln

Rechtsgrundlage:

  • notwendige Cookies: Berechtigtes Interesse des Verantwortlichen
  • Analyse-/Marketing-Cookies: Einwilligung

Aufbewahrung:

Die genauen Aufbewahrungsfristen der einzelnen Cookie-Kategorien (notwendig, Präferenzen, Analyse, Marketing) sind in der auf der Website verfügbaren Cookie- Datenschutzerklärung (Cookie-Liste) angegeben, die über die CookieBot Consent- Management-Plattform fortlaufend auf dem aktuellen Stand gehalten wird.

2.13. Kundenbewertungen und Anfragen zur Kundenzufriedenheit

Zweck:

Nach Abschluss der Erfüllung einer Bestellung die Aufforderung an den Kunden, mittels einer automatisierten elektronischen Nachricht eine Bewertung abzugeben (Ziffer 15.3.1 der AGB), sowie die Verarbeitung personenbezogener Daten im Zusammenhang mit vom Kunden veröffentlichten Kundenbewertungen und nutzergenerierten Inhalten (UGC).

Verarbeitete Daten:

  • Name (bei Veröffentlichung der Bewertung nach Wahl des Kunden vollständiger

Name oder Initialen/Spitzname)

  • E-Mail-Adresse
  • Bestell-/Kaufkennung
  • Text und Bewertungspunktzahl der abgegebenen Bewertung
  • Zeitpunkt des Versands der Bewertungsaufforderung
  • bei einer mit einem Anreiz verbundenen Anfrage: Tatsache, Zeitpunkt und Art der

Erteilung der Einwilligung

Rechtsgrundlage:

Soweit die Bewertungsaufforderung ausschließlich zum Zweck einer Kundenzufriedenheitsbefragung oder zur Bitte um Abgabe einer Kundenbewertung versendet wird, keine werblichen Elemente enthält und nach dem einschlägigen nationalen Recht (siehe Abschnitt 1.3; für betroffene Personen in Ungarn insbesondere nach dem Grt.) nicht als Wirtschaftswerbung gilt, ist die Rechtsgrundlage für die Verarbeitung im Zusammenhang mit der Bewertungsaufforderung das Berechtigte Interesse des Dienstleisters (Artikel 6 Absatz 1 Buchstabe f DSGVO; Ziffer 15.3.1 der AGB).

Enthält die Bewertungsaufforderung zusätzlich einen in Abschnitt 2.13 dieser Datenschutzerklärung und Ziffer 15.7 der AGB genannten Anreiz (insbesondere einen Gutschein, Treuepunkte oder Rabatt), kann sie nach dem einschlägigen nationalen Recht (in Ungarn im Anwendungsbereich des Grt.) als Wirtschaftswerbung gelten. In diesem Fall darf die Nachricht ausschließlich auf Grundlage der vorherigen, freiwilligen, konkreten, auf angemessener Information beruhenden, ausdrücklichen und eindeutigen Einwilligung der betroffenen Person versendet werden (Artikel 6 Absatz 1 Buchstabe a DSGVO; für betroffene Personen in Ungarn § 6 Grt.; Ziffer 15.7.4 der AGB).

Auch bei einer auf Grundlage eines Berechtigten Interesses und ausschließlich zu Zwecken der Kundenzufriedenheit versendeten Anfrage wird der betroffenen Person die Möglichkeit zur Abmeldung bzw. zur Ausübung des Widerspruchsrechts gemäß Artikel 21 DSGVO eingeräumt; nach der Abmeldung versendet der Dienstleister keine weiteren Nachrichten dieser Art an den Kunden. Bei Bewertungsaufforderungen mit einem Anreiz, die auf einer Einwilligung beruhen, erfolgt die Erteilung und der jederzeitige, unentgeltliche Widerruf der Einwilligung (Abmeldung) auf dieselbe Weise wie die in Abschnitt 2.5 dieser Datenschutzerklärung beschriebene Newsletter-An- und Abmeldung.

Aufbewahrung:

Der Dienstleister bewahrt personenbezogene Daten im Zusammenhang mit Kundenbewertungen sowie Protokolldaten zum Nachweis von Einwilligungen ausschließlich so lange auf, wie dies erforderlich ist, unter Berücksichtigung des Zwecks der Verarbeitung, der einschlägigen gesetzlichen Verpflichtungen, der Notwendigkeit der Beilegung etwaiger Rechtsstreitigkeiten sowie der verbraucherschutz- und rechnungslegungsrechtlichen Vorschriften.

Die gesetzlich zwingend vorgeschriebenen konkreten Aufbewahrungsfristen sind in Abschnitt 2.14 (Gesetzlich vorgeschriebene Datenaufbewahrung) zusammengefasst.

Inhalte-Upload gegen Treuepunkte (Foto/Video):

Im Zusammenhang mit dem Treuepunktesystem erhält der Kunde die Möglichkeit, ein Foto oder Video des gekauften Produkts hochzuladen, wofür der Dienstleister Treuepunkte gutschreibt. Für die Nutzung der hochgeladenen Inhalte durch BODYFACT zu Marketingzwecken ist die ausdrückliche Einwilligung des Kunden erforderlich.

Verarbeitete Daten: das hochgeladene Foto oder Video; die Erklärung des Kunden über

seine Berechtigung zum Hochladen des Inhalts; die Einwilligung des Kunden zur Nutzung zu Marketingzwecken; die Tatsache, der Zeitpunkt und die Art der Abgabe beider Erklärungen.

Rechtsgrundlage: ausdrückliche Einwilligung der betroffenen Person — Artikel 6

Absatz 1 Buchstabe a DSGVO. Der Schutz des Bildnisses bzw. Porträts Dritter, die gegebenenfalls auf dem hochgeladenen Inhalt erscheinen, unterliegt dem jeweils anwendbaren nationalen Recht (insbesondere den Vorschriften über Persönlichkeitsrechte am eigenen Bild); für dessen Einhaltung ist der hochladende Kunde durch die Annahme der folgenden zwei voneinander getrennten Erklärungen verantwortlich:

„☐ Ich bestätige, dass ich berechtigt bin, den hochgeladenen Inhalt zu teilen — es handelt sich um meinen eigenen Inhalt oder, sofern eine andere Person betroffen ist, wurde dieser mit deren Kenntnis und Einwilligung erstellt/geteilt. Sollte ein Dritter Einwände gegen die Nutzung erheben, kann BODYFACT den Inhalt unabhängig vom gemeldeten Problem nach eigenem Ermessen entfernen.“

„☐ Ich willige ein, dass BODYFACT den hochgeladenen Inhalt zu Marketingzwecken wie folgt verwendet. [Weitere Informationen: Wie wir die hochgeladenen Inhalte verwenden]“

Die über den Link „Weitere Informationen“ verfügbare ausführliche Information enthält den genauen Umfang der Nutzung (Onlineshop und Website, organische Social-Media- Plattformen, bezahlte Online-Werbung), die Berechtigung zur Bearbeitung des Inhalts sowie die Art und Weise des Widerrufs der Einwilligung.

Widerspricht eine vom Inhalt betroffene dritte Person — sei es der hochladende Kunde oder eine andere vom Inhalt betroffene Person — der Nutzung, entfernt der Dienstleister den Inhalt unverzüglich, spätestens jedoch innerhalb von 10 Werktagen nach Eingang des Widerspruchs.

Aufbewahrung: bis zum Widerruf der Einwilligung bzw. — sofern kein Widerruf erfolgt —

solange der Zweck der Nutzung zu Marketingzwecken besteht, längstens jedoch 3 Jahre.

Rechte der betrogenen Person und Einschränkungen des Löschungsrechts:

Dem Kunden stehen insbesondere folgende Rechte zu: das Recht auf Auskunft, das Recht auf Berichtigung, das Recht auf Löschung, das Recht auf Einschränkung der Verarbeitung, das Recht auf Widerspruch gegen die Verarbeitung sowie das Recht auf Beschwerde.

Der Kunde ist berechtigt, seine Einwilligung jederzeit unentgeltlich zu widerrufen (sich abzumelden); der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung.

Der Kunde kann die Berichtigung, Einschränkung der Verarbeitung oder Löschung seiner personenbezogenen Daten im Zusammenhang mit einer von ihm veröffentlichten Bewertung verlangen. Der Dienstleister kann die Erfüllung eines Löschungsersuchens ganz oder teilweise verweigern, soweit die Verarbeitung personenbezogener Daten weiterhin zur Erfüllung einer Rechtlichen Verpflichtung, zur Geltendmachung, Durchsetzung oder Verteidigung von Rechtsansprüchen oder zu einem anderen gesetzlich bestimmten Zweck erforderlich ist.

Im Falle des Widerrufs der Einwilligung oder der Erfüllung eines Antrags auf Löschung der Bewertung beendet der Dienstleister für die Zukunft die öffentliche Anzeige der betreffenden Bewertung; er ist jedoch berechtigt, diejenigen Daten und Protokolldateien aufzubewahren, die zum Nachweis der Erteilung der Einwilligung, des Zustandekommens der Transaktion sowie der Rechtmäßigkeit der Verarbeitung erforderlich sind.

2.14. Gesetzlich vorgeschriebene bzw. auf einem Berechtigten Interesse

beruhende Aufbewahrungsfristen

Aufgrund gesetzlicher Verpflichtungen des Dienstleisters bzw. — aufgrund seines Berechtigten Interesses an der Geltendmachung, Durchsetzung und Verteidigung von Rechtsansprüchen — gelten insbesondere folgende Aufbewahrungsfristen:

  • Rechnungsdaten: 8 Jahre (Rechtliche Verpflichtung — ungarisches

Rechnungslegungsrecht; siehe Abschnitt 2.3)

  • Vertrags-/Bestelldaten: höchstens 5 Jahre, aufgrund eines Berechtigten

Interesses unter Berücksichtigung der Verjährungsfrist nach dem auf die betroffene Person anwendbaren nationalen Recht (siehe Abschnitt 1.3); für betroffene Personen in Ungarn gilt die fünfjährige Verjährungsfrist gemäß § 6:22 des Ungarischen Bürgerlichen Gesetzbuches (Gesetz Nr. V von 2013 über das Bürgerliche Gesetzbuch, „Ptk.“) (siehe Abschnitt 2.2)

  • Beschwerdeprotokoll, schriftliche Beschwerde und darauf erteilte inhaltliche

Antwort: Soweit nach lokalem Recht anwendbar, für Kunden in Ungarn 3 Jahre (§ 17/A Absatz 7 des Ungarischen Verbraucherschutzgesetzes (Gesetz Nr. CLV von 1997 über den Verbraucherschutz, „Fgytv.“))

  • sonstige Dokumentation zur Beschwerdebearbeitung und zum Kundenservice: 5

Jahre (siehe Abschnitt 2.9)

  • lebensmittelsicherheitsbezogene Dokumentation: 5 Jahre (siehe Abschnitt 2.10)

Diese Aufzählung fasst die Aufbewahrungsfristen der oben ausführlich dargestellten Verarbeitungszwecke zusammen; im Falle einer Abweichung sind die detaillierten Regelungen des jeweiligen Abschnitts (2.2, 2.3, 2.9, 2.10) maßgeblich.

2.15. Zugrig auf Daten

Zugriff auf die Daten haben ausschließlich Mitarbeiter, die:

  • Vertriebsaufgaben,
  • Kundenserviceaufgaben,
  • Marketingaufgaben,
  • IT-Entwicklungsaufgaben wahrnehmen und hierfür entsprechend berechtigt wurden.

3. Auftragsverarbeiter, gemeinsam Verantwortliche und Datenübermittlungen

Dieses Kapitel legt den Umfang aller Auftragsverarbeiter und Dienstleister fest, die im Rahmen der Tätigkeiten von BodyFact Zugriff auf personenbezogene Daten haben — unabhängig davon, ob sie als Auftragsverarbeiter oder als eigenständig Verantwortliche tätig werden.

Der Dienstleister nimmt ausschließlich solche Dienstleister in Anspruch, die die in der DSGVO festgelegten Anforderungen an Datensicherheit und Rechenschaftspflicht

erfüllen und mit denen entsprechende Vereinbarungen (Auftragsverarbeitungsverträge – AVV) bestehen.

3.1. Vom Verantwortlichen angewandte Sicherheitsmaßnahmen bei

Datenübermittlungen

Der Verantwortliche bemüht sich, bei jeder Datenübermittlung die gemäß Artikel 32 der DSGVO erforderlichen Maßnahmen sicherzustellen:

  • verschlüsselte Datenübertragungskanäle (HTTPS, TLS 1.2+)
  • serverseitige Verschlüsselung
  • Beschränkung des API-Zugriffs
  • Protokollierung interner Zugriffe
  • Zwei-Faktor-Authentifizierung
  • Pseudonymisierung (insbesondere bei Marketing-Pixeln)

3.2. Fälle gemeinsamer Verantwortlichkeit (Artikel 26 DSGVO)

Bei bestimmten Marketinginstrumenten gelten der Dienstleister und die Plattform als gemeinsam Verantwortliche.

Hierzu gehören insbesondere:

  • Meta (Facebook) Custom Audience / Pixel
  • Google Ads Customer Match

Der Umfang der gemeinsamen Verantwortlichkeit wird durch die von den Plattformen bereitgestellten „Controller Addendum“-Vereinbarungen bestimmt.

Das Wesen der gemeinsamen Verantwortlichkeit ist wie folgt: Der Dienstleister ist dafür verantwortlich, dass er über eine rechtmäßige Rechtsgrundlage (die Einwilligung der betroffenen Person) für die Aktivierung der Custom-Audience- / Customer-Match- Funktion verfügt und die Daten gemäß den Vorgaben der Plattform (in der Regel in verschlüsselter, gehashter Form) an die Plattform übermittelt. Die jeweilige Plattform (Meta bzw. Google) ist für den Empfang, den Abgleich (Matching) und die Verwendung der Daten zu Werbezwecken in dem Umfang verantwortlich, der in ihrer eigenen Datenschutzerklärung und im Controller Addendum festgelegt ist. Der vollständige Text der Vereinbarung über die gemeinsame Verantwortlichkeit ist in der einschlägigen rechtlichen Dokumentation der jeweiligen Plattform verfügbar.

Die betroffene Person kann die in dieser Datenschutzerklärung festgelegten Rechte in erster Linie gegenüber dem Dienstleister ausüben; gemäß Artikel 26 Absatz 3 der DSGVO ist sie jedoch auch berechtigt, diese Rechte unmittelbar gegenüber Meta bzw. Google geltend zu machen.

3.3. Überprüfung der Auftragsverarbeiter

Der Verantwortliche überprüft die Auftragsverarbeiter jährlich:

  • Compliance (DSGVO, Standardvertragsklauseln (SCC), Datenschutzprüfung)
  • Aktualität der Auftragsverarbeitungsverträge
  • Prüfung der Datensicherheitsmaßnahmen

4. Internationale Datenübermittlungen (SCC, TIA, technische und organisatorische

Maßnahmen)

4.1. Rechtlicher Rahmen für internationale Datenübermittlungen

BodyFact nimmt im Rahmen bestimmter Verarbeitungstätigkeiten Dienstleister in Anspruch, deren Sitz oder Server sich außerhalb der Europäischen Union befinden. Hierzu gehören insbesondere:

  • Shopify Inc.
  • Stripe Inc.
  • PayPal (Europe) S.à r.l. et Cie, S.C.A. sowie außerhalb des Europäischen

Wirtschaftsraums ansässige Gesellschaften der PayPal-Gruppe, insbesondere PayPal, Inc., Vereinigte Staaten

  • Klaviyo Inc.
  • Meta Platforms Inc.
  • Google LLC
  • TikTok Inc.

Bei Nutzung der PayPal-Zahlungsmethode ist der primäre Vertragspartner des Kunden PayPal (Europe) S.à r.l. et Cie, S.C.A. mit Sitz im Europäischen Wirtschaftsraum; aufgrund der globalen Konzernstruktur und IT-Infrastruktur der PayPal-Gruppe können jedoch bestimmte personenbezogene Daten auch für außerhalb des Europäischen Wirtschaftsraums ansässige Gesellschaften der PayPal-Gruppe, insbesondere PayPal, Inc. (Vereinigte Staaten), zugänglich werden. Daher gelten für die mit der Nutzung der PayPal-Zahlungsmethode verbundenen Verarbeitungstätigkeiten die in diesem Kapitel festgelegten Regelungen für internationale Datenübermittlungen.

Da die Datenverarbeitung durch diese Dienstleister häufig in den Vereinigten Staaten oder in einem anderen sogenannten „Drittland“ erfolgt, unterliegen solche Übermittlungen Kapitel V der DSGVO.

Eine Übermittlung personenbezogener Daten in ein Drittland ist nur dann rechtmäßig, wenn sie den in Artikel 46 der DSGVO vorgesehenen geeigneten Garantien entspricht.

4.2. Angewandte Garantien für Datenübermittlungen (Artikel 46 DSGVO)

Der Dienstleister wendet im Einklang mit der DSGVO folgende Garantien an:

4.2.1. Standardvertragsklauseln (SCC – einheitliche EU-Musterklauseln aus dem

Jahr 2021)

Der Verantwortliche verwendet mit jedem Dienstleister, der personenbezogene Daten außerhalb der EU verarbeitet, SCC, die:

  • rechtlich bindend sind,
  • von der Europäischen Kommission genehmigt wurden,
  • dem Datenimporteur Verpflichtungen hinsichtlich Datensicherheit und

Datenschutz auferlegen.

BodyFact verwendet die am 4. Juni 2021 erlassenen neuen SCC (Module 1–4), abhängig von der konkreten Rolle des jeweiligen Dienstleisters.

4.2.2. Transfer Impact Assessment (TIA)

Zusätzlich zu den SCC erstellt oder prüft der Dienstleister für jeden relevanten Partner in einem Drittland ein TIA, in dessen Rahmen Folgendes bewertet wird:

  • die rechtlichen Rahmenbedingungen des betreffenden Landes,
  • die Möglichkeiten der Behörden zum Zugriff auf Daten,
  • das technische Schutzniveau des Dienstleisters,
  • die internen Compliance-Prozesse des Datenimporteurs.

Zweck des TIA ist die Feststellung, dass die übermittelten personenbezogenen Daten

auch nach ihrem Verlassen der EU ein der DSGVO entsprechendes Schutzniveau genießen.

4.2.3. Technische und organisatorische Maßnahmen (TOM — Technical &

Organisational Measures)

Vor einer Datenübermittlung in ein Drittland stellt der Dienstleister sicher, dass der Dienstleister mindestens die folgenden Sicherheitsmaßnahmen anwendet:

  • Verschlüsselung der Datenübertragung (TLS 1.2+)
  • serverseitige Verschlüsselung (AES-256 oder gleichwertig)
  • Pseudonymisierung und Hashing (z. B. Hashing von E-Mail-Adressen zu

Remarketing-Zwecken)

  • Protokollierung von Zugrigen
  • Beschränkung von Zugrigsberechtigungen
  • SOC2 / ISO 27001-Zertifizierung (Stripe, Shopify, Klaviyo)
  • physische Sicherheit der Rechenzentren
  • beschränkter Zugrig auf Nutzerdaten
  • regelmäßige Sicherheitsprüfungen

4.2.4. EU–US-Datenschutzrahmen (Data Privacy Framework, DPF)

Datenübermittlungen in die Vereinigten Staaten erfolgen bei bestimmten Dienstleistern auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission zum EU–US-Datenschutzrahmen, soweit die betreffende US-Rechtseinheit und die konkrete Kategorie der Datenverarbeitung tatsächlich vom DPF-Zertifikat erfasst sind. Das Vorliegen einer DPF-Zertifizierung bedeutet nicht allein, dass sämtliche Verarbeitungstätigkeiten eines Dienstleisters automatisch auf Grundlage dieses Mechanismus erfolgen — der Dienstleister prüft die Anwendbarkeit des DPF für jeden Dienstleister und jede Datenkategorie gesondert und verwendet, soweit der DPF nicht anwendbar ist, die von der Europäischen Kommission genehmigten Standardvertragsklauseln (SCC) sowie ein Transfer Impact Assessment (TIA).

Der Dienstleister überprüft den DPF-Zertifizierungsstatus der in Abschnitt 4.3 aufgeführten Dienstleister regelmäßig, da sich der Zertifizierungsstatus im Laufe der

Zeit ändern kann. Der aktuelle Status der einzelnen Dienstleister kann im offiziellen DPF-Register (dataprivacyframework.gov) überprüft werden.

4.3. Konkrete von internationalen Datenübermittlungen betrogene Dienstleister

und ihre Funktionen

4.3.1. Shopify Inc. (Kanada, USA)

  • Funktion: Hosting, Betrieb des Onlineshops
  • Datenfluss: IP-Adresse, Bestelldaten, Daten des Benutzerkontos
  • Rechtsgrundlage: Vertragserfüllung, Berechtigtes Interesse
  • Garantie: Der aktuelle Auftragsverarbeitungsvertrag (DPA) von Shopify benennt

den EU–US-Datenschutzrahmen (DPF) sowie, sofern die betreffende Datenübermittlung nicht in den Anwendungsbereich des DPF fällt, die SCC als anwendbaren Mechanismus für Datenübermittlungen; der Dienstleister wendet auf Grundlage der jeweiligen Shopify-Rechtseinheit, des Datenverarbeitungsvorgangs und der Datenkategorie den geeigneten Mechanismus gemäß den jeweils geltenden Angaben von Shopify an, ergänzt durch ein TIA und Verschlüsselung als zusätzliche Garantien.

Hinweis:

Shopify verfügt aufgrund Kanadas über einen Angemessenheitsstatus, bestimmte Teilleistungen werden jedoch in den USA erbracht.

4.3.2. Stripe Inc. (USA)

  • Funktion: Verarbeitung von Zahlungstransaktionen, Abonnementverwaltung
  • Datenfluss: Transaktionsmetadaten, tokenisierte Zahlungskartendaten
  • Garantie: primär der Angemessenheitsbeschluss im Rahmen des EU–US-

Datenschutzrahmens (DPF), da Stripe, LLC über eine gültige DPF-Zertifizierung verfügt; soweit eine bestimmte Datenübermittlung nicht vom Zertifizierungsumfang erfasst ist, wendet der Dienstleister als zusätzliche Garantien SCC und ein TIA an

  • PCI-DSS-Konformität

4.3.3. Klaviyo Inc. (USA)

  • Funktion: Newsletter und Marketingautomatisierung
  • Datenfluss: Name, E-Mail-Adresse, Kampagneninteraktionen
  • Garantie: primär der Angemessenheitsbeschluss im Rahmen des EU–US-

Datenschutzrahmens (DPF), da Klaviyo, Inc. über eine gültige DPF-Zertifizierung verfügt; soweit eine bestimmte Datenübermittlung nicht vom Zertifizierungsumfang erfasst ist, wendet der Dienstleister als zusätzliche Garantien SCC, Hashing und AES-256-Verschlüsselung an

4.3.4. Meta Platforms Inc. (USA)

  • Funktion: Remarketing, zielgerichtete Werbung
  • Datenfluss: Pixel-Ereignisdaten, Cookies, gehashte E-Mail-Adresse
  • Garantie: primär der Angemessenheitsbeschluss im Rahmen des EU–US-

Datenschutzrahmens (DPF), da Meta Platforms, Inc. und ihre hundertprozentigen US-Tochtergesellschaften über gültige DPF-Zertifizierungen verfügen, einschließlich der Kategorien Meta Business Tools, Meta Pixel, Conversions API sowie Ads and Measurement; soweit eine bestimmte Datenübermittlung nicht vom Zertifizierungsumfang erfasst ist, wendet der Dienstleister als zusätzliche Garantien die Controller Terms und SCC an

  • in bestimmten Fällen gemeinsame Verantwortlichkeit

4.3.5. Google LLC (USA)

  • Funktion: Analytik, Werbung, Remarketing
  • Datenfluss: Cookies, IP-Adresse (teilweise anonymisiert), GA-Ereignisse
  • Garantie: primär der Angemessenheitsbeschluss im Rahmen des EU–US-

Datenschutzrahmens (DPF), da Google LLC und ihre hundertprozentigen US- Tochtergesellschaften über gültige DPF-Zertifizierungen verfügen, einschließlich der Datenübermittlungen im Zusammenhang mit Ads Services; soweit eine bestimmte Datenübermittlung nicht vom Zertifizierungsumfang erfasst ist, wendet der Dienstleister als zusätzliche Garantie SCC an

  • IP-Anonymisierung, teilweise Nutzung von EU-Servern

4.3.6. TikTok Inc. (USA / Singapur)

  • Funktion: Remarketing
  • Datenfluss: Cookies, Pixel-Ereignisse
  • Garantie: SCC + TIA (TikTok kann derzeit im offiziellen DPF-Register nicht als

eine Rechtseinheit identifiziert werden, auf deren DPF-Zertifizierung der Dienstleister die Datenübermittlung sicher stützen könnte; daher erfolgt die Datenübermittlung nicht auf Grundlage des DPF, sondern auf Grundlage der SCC und der Transfer-Risikoanalyse (TIA), unter Berücksichtigung der jeweiligen TikTok-Rechtseinheit und des jeweiligen Datenflusses)

4.3.7. PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) / PayPal, Inc. (Vereinigte

Staaten)

  • Funktion: bei Nutzung der vom Kunden gewählten PayPal-Zahlungsmethode

Verarbeitung und Durchführung der Zahlungstransaktion, Gewährleistung der Transaktionssicherheit und Betrugsprävention sowie Erfüllung der für PayPal geltenden zahlungsverkehrsrechtlichen, finanziellen, geldwäschepräventionsrechtlichen (AML/CFT) und sonstigen gesetzlichen Verpflichtungen;

  • Rechtsstellung: PayPal handelt hinsichtlich der von PayPal festgelegten Zwecke

und Mittel der Verarbeitung als eigenständig Verantwortlicher. Der Dienstleister übermittelt PayPal die für die Einleitung und Durchführung der Zahlungstransaktion erforderlichen Daten. Hinsichtlich der von PayPal als eigenständig Verantwortlichem durchgeführten Verarbeitungstätigkeiten besteht zwischen dem Dienstleister und PayPal kein Auftragsverarbeitungsverhältnis im Sinne von Artikel 28 der DSGVO;

  • Datenfluss: abhängig insbesondere vom konkreten Zahlungsprozess und der

Integration insbesondere Name, E-Mail-Adresse, Rechnungs- und Lieferdaten des Kunden, Bestellkennung, Transaktionsbetrag sowie PayPal- Transaktionskennung, soweit diese für die Zahlungstransaktion erforderlich sind;

  • internationale Datenübermittlungen: abhängig von der Tätigkeit der

internationalen Unternehmensgruppe von PayPal und den genutzten Dienstleistungen können personenbezogene Daten auch für PayPal- Gruppengesellschaften mit Sitz außerhalb des Europäischen Wirtschaftsraums sowie für andere Empfänger zugänglich werden, gegebenenfalls einschließlich PayPal, Inc. mit Sitz in den Vereinigten Staaten;

  • Garantien: sofern personenbezogene Daten in ein Land außerhalb des

Europäischen Wirtschaftsraums übermittelt werden, erfolgt die Übermittlung auf Grundlage der in Kapitel V der DSGVO vorgesehenen geeigneten Garantien, die auf die konkrete Datenübermittlung tatsächlich anwendbar sind, insbesondere — soweit anwendbar — auf Grundlage der von der Europäischen Kommission angenommenen Standarddatenschutzklauseln (SCC), unter Berücksichtigung der erforderlichen ergänzenden Maßnahmen und der Risikobewertung der Datenübermittlung, einschließlich des Transfer Impact Assessments (TIA).

4.4. Transparenz des Dienstleisters: Zugänglichkeit der SCC

Auf Antrag der betroffenen Person gewährt der Dienstleister Zugang zu den relevanten Teilen der SCC-Dokumente, unter Berücksichtigung der folgenden Aspekte:

  • Geschäftsgeheimnisse der Dienstleister dürfen nicht offengelegt werden,
  • SCC-Module oder Anhänge können teilweise zur Verfügung gestellt werden,
  • der Verantwortliche bearbeitet den Antrag innerhalb von 30 Tagen.

4.5. Vorbehalt des Dienstleisters hinsichtlich eines Wechsels von Dienstleistern

Der Dienstleister ist berechtigt, künftig andere Auftragsverarbeiter einzusetzen, sofern diese:

  • geeignete Garantien bieten (Artikel 46 DSGVO),
  • SCC anwenden,
  • ein nachgewiesenes Datenschutzniveau aufweisen (ISO 27001 / SOC2),
  • die Anforderungen der DSGVO erfüllen.

4.6. Ausschluss von Datenübermittlungen in besonderen Fällen

Der Dienstleister übermittelt personenbezogene Daten nicht:

  • in verbotene Länder (EU-Sanktionsliste),
  • an einen Dienstleister ohne angemessenen Schutz,
  • an einen Partner, der die SCC nicht unterzeichnet,
  • oder an einen Partner, der keine TIA- oder TOM-Anforderungen übernimmt.

4.7. Risikoanalyse und Monitoring

Die Risikoeinstufung internationaler Datenübermittlungen wird jährlich überprüft:

  • Aktualisierung der TIA,
  • Austausch bei einer neuen SCC-Version,
  • Überprüfung praktischer Audits der Dienstleister,
  • Verfolgung der Empfehlungen des ICO / EDPB,
  • Sicherstellung der Einhaltung der Schrems-II-Anforderungen.

4.8. Rechte der betrogenen Person bei internationalen Datenübermittlungen

Die betroffene Person ist berechtigt:

  • Auskunft darüber zu verlangen, in welches Land die Daten übermittelt werden,
  • eine Kopie der relevanten Teile der SCC anzufordern,
  • gegen eine auf dem Berechtigten Interesse beruhende Datenübermittlung

Widerspruch einzulegen,

  • eine Beschwerde bei der Aufsichtsbehörde einzulegen.

5. Verwendung von Cookies und Cookie-Management

5.1. Zwecke und Rechtsgrundlagen der Verwendung von Cookies

Die Website von BodyFact (nachfolgend: die „Website“) verwendet Cookies und sonstige Tracking-Technologien für den Betrieb der Website, ein personalisiertes Nutzererlebnis, statistische Analysen und Marketingaktivitäten.

Die Zwecke der Verwendung von Cookies sind:

  1. Gewährleistung des Betriebs der Website
  2. – Anmeldung, Warenkorbfunktion, Sicherheitsfunktionen, Aufrechterhaltung der Sitzung.

  3. Speicherung von Nutzerpräferenzen
  4. – Spracheinstellungen, regionsspezifische Funktionen, vom Nutzer ausgewählte Cookie-Einstellungen.

  5. Analyse und Leistungsmessung
  6. – Messung des Website-Verkehrs, Identifizierung von Fehlern, Optimierung von Funktionen.

  7. Marketing und Remarketing
  8. – Anzeige personalisierter Werbung – Durchführung zielgerichteter Kampagnen auf Grundlage des Nutzerverhaltens.

Rechtsgrundlagen:

  • Erforderliche Cookies: Artikel 6 Absatz 1 Buchstabe b der DSGVO –

Vertragserfüllung (z. B. Warenkorbfunktion, Durchführung des Zahlungsvorgangs), und/oder Artikel 6 Absatz 1 Buchstabe f der DSGVO – Berechtigtes Interesse des Verantwortlichen (z. B. IT-Sicherheit, Betrugsprävention).

  • Nicht erforderliche Cookies: Artikel 6 Absatz 1 Buchstabe a der DSGVO – die vorherige, freiwillige Einwilligung der betroffenen Person.

Nicht erforderliche Cookies dürfen beim erstmaligen Laden der Website ohne eine über das Cookie-Management-System erteilte Einwilligung nicht aktiviert werden.

Zur Gewährleistung des Betriebs der Website, zur Verbesserung des Nutzererlebnisses sowie zu statistischen und Marketingzwecken verwendet der Verantwortliche verschiedene Arten von Cookies. Dieses Kapitel beschreibt ausschließlich die Arten, Zwecke und Aufbewahrungsfristen der Cookies. Die detaillierten Regelungen zur Einwilligungsverwaltung im Zusammenhang mit der Verwendung von Cookies sind in Kapitel 6 enthalten.

5.2. Kategorien von Cookies

Die folgenden Kategorien werden auf Grundlage der DSGVO, des ePrivacy-Rahmens und der Regeln von CookieBot bestimmt.

5.2.1. Erforderliche (essential) Cookies

Diese Cookies sind für den Betrieb der Website unerlässlich. Für ihre Installation ist keine Einwilligung erforderlich.

Funktionen:

  • Sitzungskennung (session ID)
  • Aufrechterhaltung des Anmeldestatus
  • Warenkorbfunktion
  • Durchführung des Zahlungsvorgangs
  • Sicherheit, Betrugsprävention
  • Speicherung der Cookie-Einwilligungseinstellungen

Typische Beispiele:

  • Shopify essential cookies
  • Cloudflare security cookies
  • CookieBot „consent“-Status-Cookie

5.2.2. Präferenz-Cookies (functionality / preferences)

Diese Cookies ermöglichen ein personalisiertes Nutzererlebnis.

Funktionen:

  • Speicherung der ausgewählten Sprache
  • Region, Währung
  • Speicherung bevorzugter Einstellungen
  • teilweise Ausfüllung von Formularen

Sie dürfen nur mit Einwilligung aktiviert werden.

5.2.3. Analyse-Cookies (analytics)

Der Dienstleister kann zu Analysezwecken die folgenden Dienste verwenden:

  • Google Analytics 4
  • Shopify Analytics
  • Hotjar (sofern aktiviert)

Die verarbeiteten Daten können beispielsweise Folgendes umfassen:

  • Zeitpunkt des Besuchs
  • Verhaltensdaten (Seitenaufrufe, Klicks)
  • Geräte- und Browserdaten
  • teilweise anonymisierte IP-Adresse

Für die Installation von Analyse-Cookies ist eine Einwilligung erforderlich.

5.2.4. Marketing- und Remarketing-Cookies

Hierzu gehören:

  • Meta (Facebook) Pixel
  • Google Ads Remarketing-Tag
  • TikTok Pixel
  • Klaviyo Web-Tracking
  • Shopify Marketing-Cookies

Verarbeitete Daten:

  • Seitenaufrufe
  • Kaufereignisse (view content, add to cart, initiation, purchase)
  • gehashte E-Mail-Adresse (zu Remarketing-Zwecken)
  • Muster des Nutzerverhaltens

Marketing-Cookies dürfen ausschließlich nach Erteilung einer Einwilligung aktiviert werden.

5.3. Möglichkeiten des Cookie-Managements für die betrogene Person

Die betroffene Person verfügt hinsichtlich der Cookies über folgende Rechte und Möglichkeiten:

5.3.1. Erteilung oder Verweigerung der Einwilligung

Beim ersten Besuch der Website wird eindeutig ein Cookie-Banner angezeigt, über das die betroffene Person:

  • alle Cookies akzeptieren,
  • bestimmte Kategorien auswählen,
  • alle Cookies ablehnen kann.

5.3.2. Änderung oder Widerruf der Einwilligung

Die Einwilligung kann jederzeit über folgende Möglichkeiten widerrufen werden:

  • „Cookie-Einstellungen“ / „Cookie Settings“
  • oder durch Öffnen des CookieBot-Panels.

Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung, die auf Grundlage der Einwilligung bis zu deren Widerruf erfolgt ist.

5.3.3. Browsereinstellungen

Die betroffene Person kann Cookies auch in ihrem Browser löschen, insbesondere durch:

  • Löschen von Cookies
  • privaten Modus
  • Blockierungseinstellungen
  • Deaktivierung von Drittanbieter-Cookies

5.3.4. Einstellungen auf mobilen Geräten

Die folgenden Werbekennungen können ebenfalls eingeschränkt oder gelöscht werden:

  • Apple IDFA
  • Google Advertising ID

5.4. Aufbewahrungsfrist der Cookies

Je nach Art werden Cookies für folgende Zeiträume gespeichert:

  • Sitzungscookies → bis zum Schließen des Browsers
  • Präferenz-Cookies → 1–12 Monate
  • Analyse-Cookies → 1–24 Monate
  • Marketing-Cookies → 1–24 Monate (Meta, TikTok, Ads)

CookieBot zeigt die Aufbewahrungsfrist jedes einzelnen Cookies in einer monatlich aktualisierten Liste an.

6. Cookie-Einwilligungsverwaltungssystem (Consent Manager)

BodyFact installiert nicht erforderliche Cookies ausschließlich auf Grundlage der vorherigen, freiwilligen, spezifischen, angemessen informierten und ausdrücklichen Einwilligung der betroffenen Person gemäß Artikel 6 Absatz 1 Buchstabe a der DSGVO sowie den geltenden Rechtsvorschriften über elektronische Kommunikation.

Zur Verwaltung der Einwilligungen verwendet der Verantwortliche die Einwilligungsverwaltungsplattform CookieBot (Cybot A/S, Dänemark), die sicherstellt, dass einwilligungspflichtige Cookies ausschließlich nach der aktiven Zustimmung der betroffenen Person aktiviert werden.

Der Verantwortliche behält sich das Recht vor, anstelle von CookieBot ein anderes Einwilligungsverwaltungssystem mit gleichwertigem oder höherem Standard einzusetzen, sofern dieses die einschlägigen datenschutzrechtlichen Anforderungen erfüllt.

6.1. CookieBot als Einwilligungsverwaltungssystem

CookieBot gewährleistet insbesondere:

  • die Einholung der Einwilligung der Besucher;
  • die Protokollierung der Einwilligungsdatensätze;
  • die Speicherung des Einwilligungsstatus;
  • die Blockierung nicht erforderlicher Cookies bis zur Erteilung der Einwilligung;
  • die automatische Identifizierung und Kategorisierung der verwendeten Cookies;
  • die Auditierbarkeit der Einwilligungsprotokolle.

CookieBot ermöglicht es der betroffenen Person, für jede Cookie-Kategorie gesondert über die Erteilung, Verweigerung oder den Widerruf der Einwilligung zu entscheiden.

6.2. Protokollierung und Aufbewahrung der Einwilligung

CookieBot protokolliert im Zusammenhang mit der Einwilligung insbesondere folgende Daten:

  • Datum und Uhrzeit der Einwilligung;
  • die IP-Adresse der betroffenen Person in anonymisierter Form;
  • die ausgewählten Cookie-Kategorien;
  • die Versionsnummer des Einwilligungs-Banners;
  • die Domain der betroffenen Person;
  • technische Einwilligungskennung (Consent ID).

Die Aufbewahrungsfrist der Einwilligungsprotokolle beträgt grundsätzlich 12 Monate.

Zweck der Protokollierung ist die Erfüllung des Grundsatzes der Rechenschaftspflicht

gemäß der DSGVO und die Sicherstellung der Nachweisbarkeit einer rechtmäßigen Einwilligung.

6.3. Blockierung von Cookies bis zur Erteilung der Einwilligung

Beim ersten Besuch der Website blockiert CookieBot automatisch das Laden sämtlicher nicht erforderlicher Cookies und damit verbundener Skripte.

Hierzu können insbesondere gehören:

  • Google Analytics;
  • Google Ads;
  • Meta Pixel;
  • TikTok Pixel;
  • Klaviyo-Tracking-Lösungen;
  • Shopify-Cookies zu Analyse- oder Marketingzwecken.

Diese Cookies und die damit verbundenen Technologien dürfen ausschließlich nach vorheriger Einwilligung der betroffenen Person aktiviert werden.

Dies stellt die Einhaltung der Anforderungen der DSGVO und des ePrivacy-Rahmens durch die Website sicher.

6.4. Erneuerung der Einwilligung (Re-consent)

Die Einwilligung gilt für einen Zeitraum von höchstens 12 Monaten als gültig; danach kann das System eine erneute Einwilligung anfordern.

Der Verantwortliche ist insbesondere in folgenden Fällen berechtigt, eine erneute Einwilligung anzufordern:

a) Einführung einer neuen Cookie-Kategorie; b) Integration eines neuen Drittanbieter-Dienstleisters;

c) wesentliche Änderung der Zwecke der Cookies; d) Änderung der geltenden Rechtsvorschriften.

Zweck der erneuten Einwilligung ist die Aufrechterhaltung der fortlaufenden

Rechtmäßigkeit.

6.5. Automatisches Cookie-Verzeichnis und Aktualisierung

CookieBot erfasst, identifiziert und kategorisiert die auf der Website verwendeten Cookies regelmäßig und automatisch.

Dies dient insbesondere folgenden Zwecken:

  • Identifizierung neuer Cookies;
  • Entfernung nicht mehr verwendeter Cookies;
  • Aktualisierung der Cookie-Kategorien;
  • Aktualisierung der Rechtsgrundlagen und Beschreibungen im Zusammenhang mit den Cookies.

Das aktuelle Cookie-Verzeichnis ist über die auf der Website verfügbare CookieBot- Oberfläche fortlaufend zugänglich.

6.6. Änderung und Widerruf der Einwilligung

Die betroffene Person ist jederzeit berechtigt:

  • die Einwilligung zu ändern;
  • die Einwilligung zu widerrufen;
  • die Cookie-Einstellungen neu zu konfigurieren.

Der Widerruf der Einwilligung berührt nicht die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung.

Die betroffene Person kann diese Rechte jederzeit über die auf der Website verfügbare Oberfläche „Cookie-Einstellungen“ ausüben.

6.7. Auditierbarkeit und Compliance-Dokumentation

Der Verantwortliche gewährleistet mithilfe von CookieBot:

  • die Protokollierbarkeit der Einwilligungen;
  • die Rückverfolgbarkeit der Einwilligungsdatensätze;
  • die Aufrechterhaltung der Compliance-Dokumentation;
  • die Nachweisbarkeit gegenüber der Aufsichtsbehörde.

Durch dieses System kann der Verantwortliche insbesondere nachweisen:

  • dass nicht erforderliche Cookies ohne Einwilligung nicht aktiviert werden;
  • dass die Einwilligung freiwillig und informiert erfolgt;
  • dass die Einwilligung jederzeit widerrufen werden kann.

6.8. Integrationen von Drittanbietern und Datenübermittlungen

CookieBot verwaltet insbesondere integriert:

  • die Shopify-Cookie-Konfiguration;
  • die Blockierung von Google-Tag-Manager-Skripten;
  • die Aktivierung von Meta Pixel;
  • das Laden von TikTok Pixel;
  • die Klaviyo-Codes für die Marketingautomatisierung.

Soweit die Verwendung von Cookies eine Datenübermittlung in ein Drittland beinhaltet, wendet der Verantwortliche die in Kapitel 4 (Internationale Datenübermittlungen) festgelegten Garantien an — einschließlich, soweit anwendbar, des Angemessenheitsbeschlusses im Rahmen des EU–US-Datenschutzrahmens (DPF) und, sofern dieser nicht anwendbar ist, der von der Europäischen Kommission angenommenen Standardvertragsklauseln (SCC) sowie des damit verbundenen Transfer Impact Assessments (TIA).

6.9. Transparenz und fortlaufende Compliance

Der Verantwortliche überprüft regelmäßig den Umfang der auf der Website verwendeten Cookies, den Mechanismus zur Verwaltung der Einwilligungen und die damit verbundenen Datenverarbeitungspraktiken, um eine fortlaufende Rechtmäßigkeit, Transparenz und Compliance sicherzustellen.

Die betroffene Person erhält über die CookieBot-Oberfläche jederzeit detaillierte Informationen über die Art, den Zweck, den Anbieter und die Aufbewahrungsfrist der Cookies.

7. Rechte der betrogenen Personen und Ausübung ihrer Rechte

7.1. Allgemeine Grundsätze der Rechte der betrogenen Personen (Artikel 12

DSGVO)

Der Dienstleister stellt sicher, dass die Ausübung der Rechte der betroffenen Personen:

  • unentgeltlich,
  • transparent,
  • leicht zugänglich,
  • in verständlicher und klarer Form erfolgt,
  • ohne unangemessene Verzögerung, spätestens jedoch innerhalb von 30 Tagen erfolgt.

Der Dienstleister kann die Erfüllung von Anträgen von der Überprüfung der Identität der antragstellenden Person abhängig machen, insbesondere wenn die Identifizierung aus der Ferne erfolgt (z. B. per E-Mail).

Die Frist für die Beantwortung kann in begründeten Fällen um weitere 2 Monate verlängert werden. Hierüber informiert der Dienstleister die betroffene Person vorab.

7.2. Recht auf Information (Artikel 13–14 DSGVO)

Die betroffene Person hat das Recht, Kenntnis zu erlangen über:

  • welche personenbezogenen Daten verarbeitet werden,
  • die Zwecke und Rechtsgrundlagen der Verarbeitung,
  • die Kategorien der verarbeiteten Daten,
  • die Aufbewahrungsfrist der Verarbeitung,
  • die Empfänger von Datenübermittlungen,
  • die Herkunft der personenbezogenen Daten (wenn diese nicht von der betroffenen Person bereitgestellt wurden),
  • das Vorliegen von Datenübermittlungen in Drittländer und die hierfür geltenden

Garantien,

  • die Rechte der betroffenen Person und die zur Verfügung stehenden

Rechtsbehelfe.

Der Dienstleister stellt diese Informationen:

  • in der Datenschutzerklärung,
  • während des Kaufvorgangs,
  • bei der Anmeldung zum Newsletter,
  • und bei der Beantwortung von Anträgen betroffener Personen zur Verfügung.

7.3. Recht auf Auskunft (Artikel 15 DSGVO)

Die betroffene Person hat das Recht, vom Dienstleister eine Bestätigung darüber zu erhalten, ob:

  • ihre personenbezogenen Daten verarbeitet werden, und
  • falls dies der Fall ist, kann sie Auskunft darüber verlangen:
  1. 1. welche Daten verarbeitet wurden,
  2. 2. zu welchen Zwecken,
  3. 3. auf welcher Rechtsgrundlage,
  4. 4. an wen die Daten übermittelt wurden,
  5. 5. für welchen Zeitraum die Daten verarbeitet werden,
  6. 6. welche Rechte ihr zustehen.

Die betroffene Person kann eine elektronische Kopie ihrer personenbezogenen Daten (z. B. PDF, CSV) verlangen.

Das Recht auf Auskunft ist eingeschränkt, wenn seine Ausübung die Rechte anderer Personen oder Geschäftsgeheimnisse verletzen würde.

7.4. Recht auf Berichtigung (Artikel 16 DSGVO)

Die betroffene Person hat das Recht, Folgendes zu verlangen:

  • die Berichtigung unrichtiger personenbezogener Daten,
  • die Vervollständigung unvollständiger Daten.

Der Dienstleister nimmt die Berichtigung unverzüglich vor und informiert darüber jeden Empfänger, dem die fehlerhaften Daten zuvor übermittelt wurden, es sei denn, dies würde einen unverhältnismäßigen Aufwand erfordern.

7.5. Recht auf Löschung („Recht auf Vergessenwerden“) – Artikel 17 DSGVO

Die betroffene Person kann die Löschung ihrer personenbezogenen Daten verlangen, wenn:

  1. 1. der Zweck der Verarbeitung weggefallen ist,
  2. 2. sie ihre Einwilligung widerrufen hat und keine andere Rechtsgrundlage besteht,
  3. 3. sie der auf dem berechtigten Interesse beruhenden Verarbeitung widerspricht,
  4. 4. die Verarbeitung unrechtmäßig ist,
  5. 5. eine rechtliche Verpflichtung die Löschung vorschreibt,
  6. 6. es sich bei einem Dienst der Informationsgesellschaft um Daten eines Kindes

handelt.

Die Löschung kann verweigert werden, wenn die Verarbeitung:

  • zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist (Abrechnungsdaten),
  • zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist,
  • aufgrund buchhalterischer oder steuerrechtlicher Verpflichtungen nicht gelöscht werden darf.

Bei der Erfüllung von Löschungsanträgen:

  • löscht der Dienstleister das Benutzerkonto (soweit vorhanden),
  • löscht er die in Marketingsystemen gespeicherten Daten (Klaviyo usw.),
  • löscht er die in Shopify gespeicherten Profildaten,
  • anonymisiert er Transaktionen (unter Beachtung gesetzlicher

Aufbewahrungspflichten).

7.6. Recht auf Einschränkung der Verarbeitung (Artikel 18 DSGVO)

Die betroffene Person kann die Einschränkung der Verarbeitung verlangen, wenn:

  • sie die Richtigkeit der personenbezogenen Daten bestreitet,
  • die Verarbeitung unrechtmäßig ist und sie die Löschung ablehnt,
  • der Dienstleister die Daten nicht mehr benötigt, die betroffene Person diese

jedoch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt,

  • die betroffene Person der auf dem berechtigten Interesse beruhenden

Verarbeitung widersprochen hat (während des Prüfungszeitraums).

Während der Einschränkung dürfen die Daten:

  • nicht gelöscht,
  • nicht verarbeitet,
  • ausschließlich gespeichert werden, ausgenommen:
  • mit Einwilligung der betroffenen Person,
  • zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen,
  • zum Schutz einer anderen Person,
  • aus wichtigen Gründen des öffentlichen Interesses.

7.7. Recht auf Datenübertragbarkeit (Artikel 20 DSGVO)

Die betroffene Person hat das Recht, diejenigen Daten:

  • die sie dem Dienstleister bereitgestellt hat,
  • deren Verarbeitung auf einer Einwilligung oder einem Vertrag beruht,
  • und die automatisiert verarbeitet werden,

in einem strukturierten, gängigen und maschinenlesbaren Format (z. B. CSV, JSON) zu erhalten.

Die betroffene Person kann auch die direkte Übermittlung der Daten von einem Dienstleister an einen anderen verlangen, sofern dies technisch machbar ist.

7.8. Recht auf Widerspruch (Artikel 21 DSGVO)

Die betroffene Person ist jederzeit berechtigt, der Verarbeitung ihrer personenbezogenen Daten zu widersprechen, wenn diese:

  • auf einem berechtigten Interesse beruht, oder
  • dem Zweck der Direktwerbung dient.

Folge des Widerspruchs:

  • der Dienstleister darf die personenbezogenen Daten nicht weiterverarbeiten,
  • es sei denn, er weist nach, dass zwingende schutzwürdige Gründe für die

Verarbeitung bestehen.

Bei Direktwerbung (z. B. Newsletter):

Der Widerspruch führt automatisch zur unverzüglichen Löschung der Daten aus der Marketingdatenbank.

7.9. Automatisierte Entscheidungsfindung und Profiling (Artikel 22 DSGVO)

Der Dienstleister führt keine automatisierte Entscheidungsfindung durch, die gegenüber der betroffenen Person rechtliche Wirkung entfaltet oder sie in ähnlicher Weise erheblich beeinträchtigt, und verwendet kein Profiling, das erhebliche Auswirkungen auf die betroffene Person hat.

Im Rahmen seiner Marketingaktivitäten kann der Dienstleister in bestimmten Fällen Profiling durchführen (insbesondere durch Segmentierung mittels Klaviyo und Meta Ads), um der betroffenen Person Angebote anzuzeigen, die ihren Interessen entsprechen. Diese Art der Segmentierung zu Marketingzwecken stellt keine nach Artikel 22 DSGVO verbotene automatisierte Entscheidungsfindung dar, weil:

  • sie keine erheblichen rechtlichen Auswirkungen hat,
  • sie den rechtlichen Status der betroffenen Person nicht berührt,
  • sie ausschließlich der zielgerichteten Werbung dient.

7.10. Ausübung der Rechte der betrogenen Person

Die betroffene Person kann die in dieser Datenschutzerklärung festgelegten Rechte schriftlich per E-Mail, auf dem Postweg oder über die auf der Website verfügbare Kontaktoberfläche ausüben.

Der Verantwortliche bearbeitet und beantwortet Anträge betroffener Personen ohne unangemessene Verzögerung, spätestens jedoch innerhalb der in Artikel 12 Absatz 3 DSGVO festgelegten Frist.

7.11. Recht auf Beschwerde und Recht auf gerichtlichen Rechtsschutz

7.11.1. Beschwerde bei einer Aufsichtsbehörde

Gemäß Artikel 77 Absatz 1 DSGVO hat die betroffene Person das Recht, eine Beschwerde bei der Aufsichtsbehörde des Mitgliedstaats ihres gewöhnlichen Aufenthaltsorts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes einzureichen. Die Kontaktdaten der Aufsichtsbehörden der einzelnen Mitgliedstaaten sind auf der Website des Europäischen Datenschutzausschusses (EDPB) verfügbar.

Betroffene Personen in Ungarn — sowie jede andere betroffene Person, die sich an die ungarische Aufsichtsbehörde wenden möchte — können sich an folgende Behörde wenden:

Ungarische Nationale Behörde für Datenschutz und Informationsfreiheit (NAIH) H-1055 Budapest, Falk Miksa utca 9–11. Telefon: +36 1 391 1400 E-Mail: ugyfelszolgalat@naih.hu Web: www.naih.hu

7.11.2. Recht auf gerichtlichen Rechtsschutz

Die betroffene Person ist berechtigt, sich an folgendes Gericht zu wenden:

  • das am Sitz des Dienstleisters zuständige Gericht, oder
  • das am Wohnsitz / gewöhnlichen Aufenthaltsort der betroffenen Person zuständige Gericht.

8. Technische und organisatorische Maßnahmen (TOM)

8.1. Allgemeine Grundsätze der Datensicherheit (Art. 32 DSGVO)

Der Verantwortliche setzt geeignete technische und organisatorische Maßnahmen ein, um die kontinuierliche Sicherheit der verarbeiteten personenbezogenen Daten hinsichtlich

  • Vertraulichkeit
  • Integrität
  • Verfügbarkeit
  • Authentizität zu gewährleisten.

Bei der Festlegung der anzuwendenden Maßnahmen berücksichtigt der Verantwortliche:

  • die Art, den Umfang, die Umstände und die Zwecke der Verarbeitung,
  • das Ausmaß des Risikos für die Rechte und Freiheiten der betroffenen Personen,
  • den Stand der Technik und die Kosten,
  • die besten verfügbaren Branchenpraktiken.

8.2. Technische Datensicherheitsmaßnahmen

Der Verantwortliche und die von ihm beauftragten Auftragsverarbeiter gewährleisten den technischen Schutz auf mehreren Ebenen.

8.2.1. Datenverschlüsselung

Verschlüsselung der Datenübertragung

  • HTTPS-/TLS-1.2- oder neuere Protokolle
  • Verschlüsselung der Datenkommunikation mit den Systemen von Shopify, Stripe,

Klaviyo, Meta, Google und TikTok Verschlüsselung gespeicherter Daten

  • serverseitige AES-256-Verschlüsselung
  • tokenisierte Zahlungskartendaten (Stripe)
  • gehashte E-Mail-Adressen zu Marketingzwecken (SHA-256 oder gleichwertig)

Der Verantwortliche speichert niemals Zahlungskartendaten – Zahlungstransaktionen werden ausschließlich von Stripe abgewickelt, das über eine PCI-DSS-Zertifizierung verfügt.

8.2.2. Pseudonymisierung und Anonymisierung

In Marketing- und Analysesystemen angewandte Verfahren:

  • gehashte E-Mail-Adressen zu Remarketing-Zwecken
  • Anonymisierung von IP-Adressen in Google Analytics
  • tokenisierte Benutzerkennungen

Die Pseudonymisierung minimiert das Risiko der Identifizierung von Profilen.

8.2.3. Zugrigsschutz und Berechtigungsmanagement

Der Verantwortliche:

  • verwendet ein rollenbasiertes Zugriffskontrollsystem (RBAC),
  • gewährt Zugriff ausschließlich Personen, für die dieser Zugriff zur Erfüllung ihrer beruflichen Aufgaben unbedingt erforderlich ist,
  • schreibt eine Multi-Faktor-Authentifizierung (MFA) vor.

Alle Zugriffsberechtigungen:

  • werden regelmäßig überprüft,
  • werden bei Beendigung des Beschäftigungsverhältnisses unverzüglich entzogen,
  • werden protokolliert.

8.2.4. System- und Infrastrukturschutz

Der Verantwortliche setzt branchenübliche:

  • Firewalls,
  • Intrusion-Prevention-Systeme (IPS),
  • DDoS-Schutz (Cloudflare / Shopify),
  • Richtlinien zur Versionskontrolle und Aktualisierung,
  • kontinuierliches Schwachstellen-Monitoring ein.

Die Hosting-Dienste und Server:

  • verfügen über eine ISO-27001- oder SOC-2-Zertifizierung,
  • befinden sich in kontrollierten Rechenzentren,
  • verfügen über physische Sicherheitssysteme (24/7-Sicherheitsdienst,

Zutrittskontrolle, Kameras).

8.2.5. Sicherungskopien und Wiederherstellung

Der Verantwortliche gewährleistet:

  • die automatisierte Erstellung täglicher und wöchentlicher Datensicherungen,
  • eine versionierte Speicherung von Backups,
  • serverseitige Redundanz,
  • die Nutzung geografisch voneinander getrennter Rechenzentren,
  • ein Verfahren zur schnellen Wiederherstellung im Falle von

Dienstunterbrechungen (Disaster-Recovery-Plan).

Die Backups werden zusätzlich verschlüsselt.

8.2.6. Protokollierung, Monitoring und Auditing

Der Verantwortliche und seine Auftragsverarbeiter:

  • führen eine kontinuierliche Systemprotokollierung durch,
  • protokollieren Administratorzugriffe,
  • archivieren Ereignisprotokolle,
  • führen regelmäßige interne und externe Audits durch (Shopify, Stripe, Klaviyo:

SOC 2).

Sicherheitsprotokolle werden für einen festgelegten Zeitraum, typischerweise 12–24 Monate, aufbewahrt.

8.3. Organisatorische und administrative Datensicherheitsmaßnahmen

Zusätzlich zu den technischen Maßnahmen wendet der Verantwortliche Regelungen und Verfahren auf Organisationsebene an.

8.3.1. Datenschutz- und Datensicherheitsrichtlinie

Die internen Richtlinien des Verantwortlichen umfassen:

  • Verfahren der Datenverarbeitung,
  • die Festlegung von Datenschutzverantwortlichkeiten,
  • Verfahren zur Behandlung von Datenschutzvorfällen,
  • Regeln für die Dokumenten- und Aktenverwaltung,
  • Aufbewahrungsfristen für Daten.

8.3.2. Mitarbeiterschulung und Vertraulichkeit

Der Verantwortliche gewährleistet:

  • eine jährliche Datenschutzschulung,
  • Schulungen zu Datenlecks und Phishing,
  • die Unterzeichnung von Vertraulichkeitsverpflichtungen,
  • die Vermittlung von Datensicherheitsverfahren.

Alle Mitarbeiter sind verpflichtet, die Datenschutzvorschriften einzuhalten.

8.3.3. Garantien für Auftragsverarbeiter und vertragliche Garantien

Der Verantwortliche schließt ausschließlich Verträge mit Auftragsverarbeitern, die:

  • über einen schriftlichen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28

DSGVO verfügen,

  • nachweislich DSGVO-konform sind,
  • Übermittlungen in Drittländer auf Grundlage der in Kapitel 4 festgelegten

Garantien durchführen (primär des EU-US Data Privacy Framework und, sofern dieses nicht anwendbar ist, der Standardvertragsklauseln (SCC)),

  • angemessene Sicherheitsgarantien bieten.

Alle Auftragsverarbeiter erfüllen folgende Anforderungen:

  • Verpflichtungen zur Datensicherheit,
  • Meldung von Sicherheitsvorfällen,
  • Zusammenarbeit bei der Bearbeitung von Anfragen betroffener Personen,
  • Gewährleistung der Auditierbarkeit.

8.4. Reaktion auf Verletzungen des Schutzes personenbezogener Daten

Zur Vermeidung und Behandlung von Verletzungen des Schutzes personenbezogener Daten:

  1. 1. wendet der Verantwortliche ein spezielles Verfahren zur Behandlung von

Datenschutzvorfällen an,

  1. 2. bestimmt er ein Untersuchungsteam zur Bewertung der Situation,
  2. 3. protokolliert er den Vorfall und dessen Umstände,
  3. 4. bestimmt er den eingetretenen Schaden und das damit verbundene Risiko,
  4. 5. ergreift er Maßnahmen zur Beendigung des Ereignisses.

Meldepflicht gegenüber der Aufsichtsbehörde:

Der Verantwortliche meldet eine Verletzung des Schutzes personenbezogener Daten innerhalb von 72 Stunden der NAIH, wenn diese:

  • ein Risiko für die Rechte oder Freiheiten der betroffenen Personen darstellt.

Benachrichtigung der betrogenen Person:

Die betroffene Person wird informiert, wenn:

  • der Vorfall ein hohes Risiko für die betroffene Person darstellt.

Die Benachrichtigung enthält:

  • die Art des Vorfalls,
  • den Zeitpunkt des Eintritts,
  • die betroffenen Daten,
  • die möglichen Folgen,
  • die ergriffenen Maßnahmen,
  • mögliche weitere Schritte.

8.5. Zertifizierungen und Compliance-Nachweise

Die Partner des Verantwortlichen können über folgende Zertifizierungen verfügen:

  • ISO 27001 (Shopify, Google, Klaviyo)
  • SOC 2 Type II (Stripe, Shopify, Klaviyo)
  • PCI-DSS (Stripe – Zahlungsabwicklung)
  • ISO/IEC 27701 – Erweiterung für den Datenschutz (bestimmte Dienstleister)

Diese gewährleisten die Einhaltung von Sicherheitsstandards auf Branchenebene.

8.6. Kontinuierliche Verbesserung der Datensicherheit

Der Verantwortliche überprüft regelmäßig:

  • technologische Entwicklungen,
  • neue Sicherheitsbedrohungen,
  • die Sicherheit der Dienstleisterkette (Shopify, Stripe, Klaviyo usw.),
  • Empfehlungen des EDPB und der NAIH,
  • den aktuellen rechtlichen Status der in Kapitel 4 beschriebenen Garantien für internationale Datenübermittlungen (DPF, SCC, TIA).

Soweit erforderlich, führt er zusätzliche Schutzmaßnahmen ein.

8.7. Datenschutz-Folgenabschätzung

Der Verantwortliche führt gemäß Art. 35 DSGVO eine Datenschutz-Folgenabschätzung (DSFA) bei der Planung von Verarbeitungstätigkeiten durch, wenn diese – insbesondere bei der Einführung neuer digitaler Dienstleistungen – voraussichtlich ein hohes Risiko für die Grundrechte und Freiheiten der betroffenen Personen zur Folge haben können. Der Verantwortliche konsultiert die Aufsichtsbehörde im Einklang mit den geltenden Vorschriften vorab hinsichtlich des Ergebnisses der Datenschutz-Folgenabschätzung und der erforderlichenfalls vorgesehenen Abhilfemaßnahmen.

9. Aufbewahrungsfristen und Löschungsregeln

9.1. Allgemeine Grundsätze der Aufbewahrungsfristen

Der Dienstleister verarbeitet personenbezogene Daten nur so lange, wie dies erforderlich ist und im Zusammenhang mit dem Zweck der Verarbeitung steht, unter Berücksichtigung von:

  • Artikel 5 Absatz 1 Buchstabe e DSGVO („Grundsatz der Speicherbegrenzung“),
  • den gesetzlichen Aufbewahrungspflichten nach dem Rechnungslegungs- und

Steuerrecht (ungarisches Rechnungslegungsgesetz (Gesetz Nr. C von 2000 über die Rechnungslegung, „Számviteli törvény“), § 169),

  • den sich aus den Rechtsvorschriften über den elektronischen Geschäftsverkehr ergebenden Verpflichtungen,
  • etwaigen bestehenden Rechtsansprüchen,
  • der Dauer der Erfüllung von Kundenverträgen.

Soweit die Verarbeitung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist, dauert die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der für den jeweiligen Anspruch geltenden Verjährungsfrist. Diese Regel gilt ergänzend für sämtliche in diesem Kapitel und in anderen Abschnitten der Datenschutzerklärung festgelegten Aufbewahrungsfristen, wenn hinsichtlich der betreffenden Datenkategorie ein Rechtsstreit oder Rechtsanspruch entsteht.

Nach Ablauf der Aufbewahrungsfristen:

  • werden die Daten gelöscht, oder
  • sofern eine Löschung aufgrund einer gesetzlichen Verpflichtung nicht möglich ist

→ erfolgt eine irreversible Anonymisierung.

9.2. Konkrete Aufbewahrungsfristen nach Datenart

Die nachstehende Tabelle legt die Aufbewahrungsfristen für die vom Dienstleister verarbeiteten Datenkategorien fest.

9.2.1. Kauf- und Vertragsdaten

DatenartAufbewahrungsfristRechtsgrundlage / Hinweis
Bestell-Metadaten 5 Jahre Berechtigtes Interesse unter Berücksichtigung der Verjährungsfrist nach dem auf die betroffene Person anwendbaren nationalen Recht (siehe §§ 1.3 und 2.2); bei betroffenen Personen in Ungarn die fünfjährige Verjährungsfrist gemäß § 6:22 des ungarischen Bürgerlichen Gesetzbuches (Gesetz Nr. V von 2013 über das Bürgerliche Gesetzbuch, „Polgári Törvénykönyv“).
Versanddaten Erfüllung + 1 Jahr Siehe § 2.2
Rechnungsdaten 8 Jahre Ungarisches Rechnungslegungsgesetz (Gesetz Nr. C von 2000 über die Rechnungslegung, „Számviteli törvény“), § 169; siehe § 2.3
Buchführungs-/Rechnungslegungsbelege von Abonnement-Transaktionen (Stripe Subscriptions) 8 Jahre Gesetzliche Verpflichtung nach dem ungarischen Rechnungslegungsgesetz (Gesetz Nr. C von 2000 über die Rechnungslegung, „Számviteli törvény“), § 169. Diese Zeile bezieht sich ausschließlich auf die zum Abonnement gehörenden Buchführungsbelege; die kürzere Aufbewahrungsfrist für die Abonnement-Verwaltungsdaten (Konto- und Statusdaten) ist in § 2.4 festgelegt.
Daten im Zusammenhang mit der Vertragserfüllung Bis zur Vertragserfüllung + 5 Jahre Berechtigtes Interesse unter Berücksichtigung der Verjährungsfrist nach dem auf die betroffene Person anwendbaren nationalen Recht.

Der Dienstleister darf die vorstehenden Daten auch dann nicht früher löschen, wenn die betroffene Person die Löschung verlangt.

9.2.2. Daten des Benutzerkontos

DatenartAufbewahrungsfristHinweis
Benutzerkonto (Shopify account) Bis zur Löschung des Kontos Kann auf Antrag der betroffenen Person gelöscht werden.
Inaktive Konten Nach 24 Monaten Inaktivität Der Dienstleister kann die Daten aufgrund seines berechtigten Interesses löschen oder anonymisieren.

9.2.3. Newsletter-Anmeldung und Marketingdaten

DatenartAufbewahrungsfristRechtsgrundlage / Hinweis
E-Mail-Adressen von Newsletter-Abonnenten Bis zum Widerruf der Einwilligung DSGVO Artikel 6 Absatz 1 Buchstabe a
Protokolldaten zum Nachweis der Einwilligung (Tatsache, Zeitpunkt und Quelle der Einwilligung) 5 Jahre ab Widerruf der Einwilligung DSGVO Artikel 6 Absatz 1 Buchstabe f – berechtigtes Interesse (Geltendmachung, Ausübung und Verteidigung zivilrechtlicher Ansprüche)
Abgemeldete E-Mail-Adressen in der „Suppression List“ 24 Monate Zum Nachweis, dass keine weiteren Marketingnachrichten versendet werden
Marketinginteraktionen (Klaviyo: Öffnungen, Klicks) 24 Monate Branchenübliche Praxis, Statistik
Gehashte Identifikatoren von Remarketing-Listen 180–540 Tage Regeln von Meta / Google Ads

9.2.4. Kundendienst- und Kundenservicedaten

DatenartAufbewahrungsfristHinweis
Kundendienstkorrespondenz 12 Monate Beschwerden, Qualitätssicherung
Beschwerdedaten (über die Beschwerde aufgenommenes Protokoll, schriftliche Beschwerde und sachliche Antwort) 3 Jahre ab Ablehnung der Beschwerde bzw. Übersendung der sachlichen Antwort (für betroffene Personen in Ungarn: § 17/A Absatz 7 des ungarischen Verbraucherschutzgesetzes); sonstige Beschwerde- und Kundenservicedokumentation: 5 Jahre § 17/A Absatz 7 des ungarischen Verbraucherschutzgesetzes (Gesetz Nr. CLV von 1997 über den Verbraucherschutz, „Fgytv.“). Bei Rechtsansprüchen dauert die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des Anspruchs.
Qualitätsbeschwerden und zugehörige Unterlagen 5 Jahre Archivierung von Untersuchungen im Zusammenhang mit der 72-Stunden-SLA. Bei Rechtsansprüchen dauert die Verarbeitung bis zum endgültigen Abschluss des Verfahrens, längstens jedoch bis zum Ablauf der Verjährungsfrist des Anspruchs.

9.2.5. Daten zur Lebensmittelsicherheit und zu Rückrufen

DatenartAufbewahrungsfristHinweis
Chargennummernverwaltung und Hersteller-Rückverfolgbarkeitsdaten 5 Jahre Lebensmittelrechtliche Vorschriften
Rückrufbenachrichtigungen 5 Jahre Behördliche Compliance
Schadensersatzdaten 5 Jahre Geltendmachung zivilrechtlicher Ansprüche

9.2.6. Cookies und Online-Identifikatoren

Die indikativen Aufbewahrungsfristen für die einzelnen Cookie-Kategorien sind in § 5.4 („Cookie-Aufbewahrungsfrist“) festgelegt; die genauen Aufbewahrungsfristen für einzelne Cookies sind in der auf der Website verfügbaren und über das automatische monatliche Scanning von CookieBot aktualisierten Cookie-Liste angegeben.

Cookies können manuell oder durch Widerruf der Einwilligung gelöscht werden.

9.2.7. Logdaten und Protokolldateien

DatenartAufbewahrungsfristHinweis
Systemprotokolle 12–24 Monate Sicherheitsgründe
Protokolle von Administratorzugriffen 12 Monate Audit-Zwecke
Protokolle von Datenschutzvorfällen 5 Jahre Aufgrund der Meldepflichten nach der DSGVO

9.2.8. Daten im Zusammenhang mit Kundenbewertungen

DatenartAufbewahrungsfristRechtsgrundlage / Hinweis
Daten aus Nachrichten zur Kundenzufriedenheits-/Bewertungsanfrage (ohne Werbeinhalt) 12 Monate ab Versand DSGVO Artikel 6 Absatz 1 Buchstabe f – berechtigtes Interesse (§ 15.3.1 der AGB)
Nachricht zur Bewertungsanfrage mit einem Anreiz (Gutschein, Treuepunkte, Rabatt) und Daten zur Einwilligung Bis zum Widerruf der Einwilligung; Protokolldaten zum Nachweis der Einwilligung 5 Jahre ab Widerruf DSGVO Artikel 6 Absatz 1 Buchstabe a; § 6 des ungarischen Werbegesetzes (Gesetz Nr. XLVIII von 2008 über die grundlegenden Anforderungen und bestimmte Beschränkungen der kommerziellen Werbung, „Grt.“) (§ 15.7.4 der AGB)
Veröffentlichte Kundenbewertungen und nutzergenerierte Inhalte (UGC) – ausgenommen Foto-/Video-Uploads für Treuepunkte Bis zum Widerruf der Einwilligung bzw. bis zum Löschungsantrag; nach Beendigung der öffentlichen Darstellung werden die zu Beweiszwecken erforderlichen Protokolldaten für 5 Jahre ab Beendigung der öffentlichen Darstellung aufbewahrt Einwilligung der betroffenen Person; im Falle eines Rechtsanspruchs berechtigtes Interesse des Dienstleisters zu Beweiszwecken
Für Treuepunkte hochgeladene Inhalte (Foto/Video) Bis zum Widerruf der Einwilligung bzw. – sofern kein Widerruf erfolgt – höchstens 3 Jahre ab dem Upload DSGVO Artikel 6 Absatz 1 Buchstabe a; siehe § 2.13

9.3. Maßnahmen nach Ablauf der Aufbewahrungsfristen

Nach Ablauf der Aufbewahrungsfrist wird der Dienstleister:

  1. 1. die betreffenden personenbezogenen Daten löschen oder
  2. 2. sie irreversibel anonymisieren, sofern eine Aufbewahrung gesetzlich

vorgeschrieben ist, ihre personenbezogene Eigenschaft jedoch nicht mehr erforderlich ist.

Die Anonymisierung kann insbesondere erfolgen durch:

  • Hashing,
  • Erstellung aggregierter statistischer Daten,
  • irreversible Datenverarbeitung.

9.4. Bearbeitung von Löschungsanträgen

Auf Antrag der betroffenen Person auf Löschung wird der Dienstleister:

  • das Konto löschen oder anonymisieren,
  • die Daten aus den Marketingsystemen entfernen,
  • Cookies löschen oder deaktivieren,
  • auch bei den Partner-Auftragsverarbeitern die Löschung veranlassen (Shopify,

Klaviyo, Meta usw.).

Folgende Daten können nicht gelöscht werden:

  • Rechnungsdaten,
  • buchhalterische Transaktionsdaten,
  • Daten, die zur Aufbewahrung und Verteidigung von Rechtsansprüchen erforderlich sind.

9.5. Gesetzliche und Rechenschaftspflichten

Der Dienstleister:

  • überprüft die Regelungen zur Datenaufbewahrung jährlich,
  • dokumentiert diese im Rahmen von Audits,
  • aktualisiert die Datenschutzerklärung im Falle von Änderungen.

Gemäß dem Grundsatz der Rechenschaftspflicht ist der Dienstleister verpflichtet:

  • nachzuweisen, dass angemessene Aufbewahrungsfristen angewendet werden,
  • die Durchführung der Löschungen nachzuweisen,
  • das Verzeichnis der Verarbeitungstätigkeiten auf dem aktuellen Stand zu halten.

10. Empfänger, Auftragsverarbeiter und Datenübermittlungen

10.1. Einleitende Bestimmungen

Der Verantwortliche setzt im Rahmen seiner Datenverarbeitung ausschließlich Auftragsverarbeiter und Datenempfänger ein, die:

  • die Anforderungen der Art. 28 und 46 DSGVO erfüllen;
  • sich zur Einhaltung der Pflichten eines Auftragsverarbeiters verpflichten;
  • über angemessene technische und organisatorische Maßnahmen (TOM) verfügen;
  • schriftliche Auftragsverarbeitungsverträge abschließen;
  • bei Übermittlungen personenbezogener Daten in Drittländer die in Kapitel 4

genannten Garantien (vorrangig das EU-US Data Privacy Framework, soweit erforderlich SCC und TIA) sowie ergänzende technische Schutzmaßnahmen gewährleisten.

10.2. Detaillierte Liste der Auftragsverarbeiter

Die nachstehende Liste enthält die für den Betrieb von BodyFact erforderlichen Auftragsverarbeiter, deren jeweilige Rolle, die Kategorien der verarbeiteten Daten sowie die Garantien für die Einhaltung der DSGVO.

Gemäß Art. 28 DSGVO schließt der Verantwortliche ausschließlich mit solchen Auftragsverarbeitern Verträge ab, die sich schriftlich zur Einhaltung der Pflichten nach der DSGVO verpflichten. Die folgenden Abschnitte beschreiben die wichtigsten Auftragsverarbeiter für die wesentlichen Funktionsbereiche sowie die von ihnen verarbeiteten Datenkategorien und die Garantien für die rechtliche Konformität.

10.2.1. Shopify Inc.

Rolle: Betrieb des Webshop-Systems (Auftragsverarbeiter & Verantwortlicher /

gemischte Funktion)

Land: Kanada + USA

Drittland: Ja

Garantien: siehe Abschnitt 4.3.1 (vorrangig DPF, soweit erforderlich SCC), ergänzt

durch ISO 27001- und SOC-2-Zertifizierungen

Verarbeitete Daten:

  • Name, E-Mail-Adresse, Telefonnummer
  • Lieferadresse
  • Bestelldaten, Warenkorbdaten
  • IP-Adresse, Geräteinformationen
  • Kontodaten, Anmeldedaten

Hinweis: Kanada gilt für die betreffenden Datenverarbeitungsvorgänge als Land mit

angemessenem Datenschutzniveau. Für in den Vereinigten Staaten erbrachte Teilleistungen wendet Shopify den in Abschnitt 4.3.1 beschriebenen Mechanismus an (vorrangig DPF, soweit erforderlich SCC).

10.2.2. Stripe Inc.

Rolle: Zahlungsdienstleister, Verwaltung von Abonnements

Land: USA

Drittland: Ja

Garantien: siehe Abschnitt 4.3.2 (vorrangig DPF), ergänzt durch die PCI-DSS-Level-1-

Zertifizierung

Verarbeitete Daten:

  • Transaktionsmetadaten
  • tokenisierte Kartendaten (für BodyFact nicht zugänglich)
  • Rechnungsdaten
  • Abonnementstatus, Zahlungsbelastungen
  • IP-Adresse, Geräteinformationen

10.2.3. PayPal (Europe) S.à r.l. et Cie, S.C.A.

Rolle: Erbringung von Zahlungsdienstleistungen, sofern PayPal als Zahlungsmethode

ausgewählt wird (eigenständiger Verantwortlicher hinsichtlich der Verarbeitung von Zahlungstransaktionen, der Betrugsprävention und der Erfüllung gesetzlicher Pflichten – siehe Abschnitt 4.3.7)

Land: Luxemburg (EU); konzerninterne Datenübermittlungen in die USA (PayPal, Inc.)

Drittland: Ja, aufgrund von Datenübermittlungen innerhalb der PayPal-Gruppe außerhalb des EWR

Garantien: Soweit personenbezogene Daten in ein Land außerhalb des Europäischen

Wirtschaftsraums übermittelt werden, erfolgt die Übermittlung auf Grundlage der für die jeweilige Übermittlung nach Kapitel V der DSGVO tatsächlich anwendbaren geeigneten Garantien, insbesondere – soweit anwendbar – auf Grundlage der von der Europäischen Kommission angenommenen Standardvertragsklauseln (SCC), unter Berücksichtigung der erforderlichen ergänzenden Maßnahmen und der Risikobewertung der Datenübermittlung einschließlich einer Transfer Impact Assessment (TIA).

Verarbeitete Daten:

  • Name
  • E-Mail-Adresse
  • für die Transaktion erforderliche Rechnungs-/Lieferadresse
  • Bestellnummer und Bestellbetrag
  • PayPal-Transaktions-ID
  • sofern der Kunde über ein PayPal-Konto verfügt: Daten, die aufgrund des

eigenständigen Rechtsverhältnisses zwischen dem Kunden und PayPal verarbeitet werden

10.2.4. Klaviyo Inc.

Rolle: E-Mail-Marketing, Newsletter, Automatisierung

Land: USA

Garantien: siehe Abschnitt 4.3.3 (vorrangig DPF), ergänzt durch AES-256-

Verschlüsselung und SOC-2-Zertifizierung

Verarbeitete Daten:

  • Name, E-Mail-Adresse
  • Kaufhistorie (sofern synchronisiert)
  • Kampagneninteraktionen (Öffnungen, Klicks)
  • Präferenzen, Interessen (Profilfelder)
  • gehashte E-Mail-Adresse zu Remarketing-Zwecken

10.2.5. Meta Platforms Inc. (Facebook/Instagram)

Rolle: Marketing und Remarketing

Land: USA

Garantien: siehe Abschnitt 4.3.4 (vorrangig DPF), ergänzt durch Controller Terms;

hinsichtlich der gemeinsamen Verantwortlichkeit siehe Abschnitt 3.2

Verarbeitete Daten:

  • Pixel-Ereignisdaten (Pageview, Purchase)
  • gehashte E-Mail-Adresse (Custom Audience)
  • Cookies, Online-Identifikatoren
  • Remarketing-Listen

Hinweis: In bestimmten Fällen liegt eine gemeinsame Verantwortlichkeit (Joint

Controllership) vor.

10.2.6. Google LLC

Rolle: Analyse + Werbung + Remarketing

Land: USA

Garantien: siehe Abschnitt 4.3.5 (vorrangig DPF), ergänzt durch IP-Anonymisierung

Verarbeitete Daten:

  • Cookies
  • IP-Adresse (anonymisiert)
  • Ereignisdaten (GA4)
  • Remarketing-Identifikatoren (Ads)

10.2.7. TikTok Inc.

Rolle: Remarketing

Land: USA / Singapur

Garantien: siehe Abschnitt 4.3.6 (SCC + TIA; DPF derzeit nicht anwendbar)

Verarbeitete Daten:

  • Pixel-Ereignisdaten
  • Cookies
  • Marketinginteraktionen

10.2.8. Cloudflare, Inc.

Rolle: Sicherheitsinfrastruktur, CDN, DDoS-Schutz

Land: USA + weltweit

Garantien: Vorrangig das EU-US Data Privacy Framework (DPF) gemäß dem

Angemessenheitsbeschluss, da Cloudflare, Inc. über eine gültige DPF-Zertifizierung verfügt. Gemäß dem Cloudflare Data Processing Addendum, v6.4, stellen Übermittlungen auf Grundlage dieses Mechanismus keine eingeschränkten

Übermittlungen dar. Sollte die Zertifizierung beendet oder ungültig werden, erfolgt die Übermittlung auf Grundlage eines alternativen Mechanismus gemäß dem Cloudflare DPA, vorrangig SCC und erforderlichenfalls ergänzenden Maßnahmen. Zusätzliche Garantie: ISO-27001-Zertifizierung.

Verarbeitete Daten:

  • IP-Adresse
  • Browserkennung
  • verkehrstechnische Daten

Cloudflare verarbeitet ausschließlich die für die Erbringung der Dienstleistungen erforderlichen Daten und verwendet diese nicht für Marketingzwecke.

10.2.9. CookieBot (Cybot A/S)

Rolle: Verwaltung von Cookie-Einwilligungen

Land: Dänemark (EU)

Garantien: Anbieter mit Sitz in der EU; SCC sind nicht erforderlich

Verarbeitete Daten:

  • Einwilligungsstatus
  • IP-Adresse (anonymisiert)
  • Cookie-Einstellungen
  • Consent ID
  • Banner-Versionsnummer

10.2.10. Refersion, Inc.

Rolle: Verwaltung des Affiliate-Programms, Provisionsverfolgung

Land: USA

Drittland: Ja

Garantien: SCC + TIA (siehe Abschnitt 2.8)

Verarbeitete Daten:

  • Name und E-Mail-Adresse des Affiliate-Partners
  • Affiliate-ID
  • Provisionsdaten, generierter Umsatz
  • Zahlungsdaten (Bankkontonummer oder PayPal)

10.2.11. Yotpo Ltd.

Rolle: Verwaltung des Treuepunkteprogramms, Kundenbewertungen und

nutzergenerierter Inhalte (UGC)

Land: Israel (Sitz); die Verarbeitung kann außerdem in den USA, im Vereinigten

Königreich und in der Europäischen Union erfolgen Drittland: Ja

Garantien: Übermittlungen nach Israel erfolgen auf Grundlage des

Angemessenheitsbeschlusses der Europäischen Kommission für Israel; Übermittlungen in das Vereinigte Königreich erfolgen auf Grundlage des EU-UK- Angemessenheitsbeschlusses; Übermittlungen in die USA erfolgen auf Grundlage von SCC (siehe Abschnitt 2.8). EU-GDPR-Vertreter: SMSBump Ltd. (Bulgarien).

Verarbeitete Daten:

  • Daten zu Treuepunkten
  • Texte von Kundenbewertungen
  • hochgeladene Foto-/Videoinhalte (UGC), zusammen mit den in Abschnitt 2.13 beschriebenen Nutzungsberechtigungen und Marketing-Einwilligungen

10.2.12. Kurierdienste (GLS, DHL, DPD, MPL usw.)

Rolle: Paketzustellung

Land: EU

Garantien: Auftragsverarbeitungsvertrag

Verarbeitete Daten:

  • Name
  • Adresse
  • Telefonnummer
  • E-Mail-Adresse
  • Paketidentifikationsnummer

10.2.13. Buchhalter / Steuerberater / Buchhaltungspartner

Rolle: Erfüllung gesetzlicher Verpflichtungen

Land: Ungarn / EU

Garantien: Auftragsverarbeitungsvertrag

Verarbeitete Daten:

  • Rechnungsdaten
  • Buchhaltungsunterlagen
  • Transaktionsdaten

10.2.14. Behörden und Gerichte

Rolle: gesetzlich vorgeschriebene Datenübermittlung

Verarbeitete Daten:

  • Rechnungsdaten
  • Transaktionsdaten
  • Unterlagen zur Bearbeitung von Beschwerden
  • für Gerichts- und Rechtsverfahren erforderliche Daten

Diese Übermittlungen bedürfen keiner Einwilligung (Art. 6 Abs. 1 lit. c DSGVO – Erfüllung einer rechtlichen Verpflichtung bzw. in begründeten Fällen Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse, z. B. zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen).

Sonstige Datenübermittlungen: Eine Datenübermittlung erfolgt ausschließlich, wenn eine gesetzliche Verpflichtung besteht, insbesondere an die für den Sitz des Verantwortlichen zuständigen Behörden, beispielsweise die ungarische Steuer- und Zollbehörde (NAV) oder die ungarische Datenschutzbehörde (NAIH), sowie gegebenenfalls an zuständige Behörden anderer Mitgliedstaaten. Die Übermittlung erfolgt jeweils auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO bzw. im Rahmen des jeweiligen behördlichen Verfahrens.

10.3. Zusammenfassung der Datenübermittlungen in Drittländer und der Compliance-Garantien

Bei den folgenden Dienstleistern kann eine Übermittlung personenbezogener Daten außerhalb der EU erfolgen:

DienstleisterLandGarantie
Shopify Inc.Kanada/USAsiehe Abschnitt 4.3.1
Stripe Inc.USAsiehe Abschnitt 4.3.2
Klaviyo Inc.USAsiehe Abschnitt 4.3.3
Meta PlatformsUSAsiehe Abschnitt 4.3.4
Google LLCUSAsiehe Abschnitt 4.3.5
TikTokUSA / Singapursiehe Abschnitt 4.3.6
PayPal (Europe) S.à r.l. et Cie, S.C.A. / PayPal, Inc.Luxemburg (EU) / USAsiehe Abschnitt 4.3.7
CloudflareUSADPF (vorrangig); bei Wegfall der Zertifizierung SCC – siehe Abschnitt 10.2.8
Refersion, Inc.USASCC + TIA (siehe Abschnitt 2.8)
Yotpo Ltd.Israel / USA / UK / EUAngemessenheitsbeschluss (Israel, UK) / SCC (USA) – siehe Abschnitt 2.8

Sämtliche Datenübermittlungen in Drittländer entsprechen Artikel 46 DSGVO.

11. Kontaktdaten des Verantwortlichen

Kontakt und Rechtsbehelfe

Verantwortlicher: BODYFACT Kft.
Sitz und Postanschrift: 1029 Budapest, Csatlós utca 3. 1. em. 3. ajtó – Ungarn
Kundenservice-E-Mail: hello@bodyfact.eu
Datenschutzangelegenheiten: privacy@bodyfact.eu

Kosár

A kosarad üres.