Datenschutzerklärung
Diese Datenschutzerklärung beschreibt, wie personenbezogene Daten im Zusammenhang mit der Logistikplattform ParkPalet, den Websites https://navlungo.com und https://parkpalet.com einschließlich der unter https://parkpalet.com/de/ veröffentlichten deutschsprachigen Seiten, dem unter https://parkpalet.navlungo.com erreichbaren Händlerportal sowie den dazugehörigen Supportkanälen erhoben, verwendet, offengelegt, gespeichert und gelöscht werden.
Die Informationen werden zur Erfüllung der Informationspflichten gemäß den Artikeln 13 und 14 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, nachfolgend „DSGVO“) sowie, soweit deutsches Recht diese Pflichten ergänzt oder konkretisiert, gemäß dem Bundesdatenschutzgesetz (BDSG) vom 30. Juni 2017 bereitgestellt.
1. Verantwortliche
1.1 Identität und Kontaktdaten
Die Verantwortung für die in Abschnitt 4 beschriebenen Verarbeitungsvorgänge wird von zwei Unternehmen der Navlungo-Gruppe gemeinsam getragen, die gemeinsam über die Zwecke und die wesentlichen Mittel dieser Verarbeitungsvorgänge entscheiden.
Navlungo Lojistik ve Teknoloji A.Ş.: eine nach dem Recht der Republik Türkei gegründete Aktiengesellschaft mit Sitz in _______________________________________, Istanbul, Türkei, Betreiberin der Marke ParkPalet, der Plattform sowie der sie unterstützenden technischen Infrastruktur, erreichbar unter info@navlungo.com.
Navlungo GmbH i. G. (in Gründung): eine Gesellschaft mit beschränkter Haftung in Gründung nach deutschem Recht mit Sitz am Kreuzberger Ring 24, 65205 Wiesbaden, Deutschland, die in das Handelsregister des Amtsgerichts ______ unter HRB ______ eingetragen werden soll, Umsatzsteuer-Identifikationsnummer DE ______, erreichbar unter info@parkpalet.com und telefonisch unter +49 2102 7392398. Am Tag der Eintragung in das Handelsregister werden die entsprechenden Angaben ergänzt und der Zusatz „i. G.“ entfernt. Zum Zeitpunkt der Erstellung dieser Fassung war die Gründung der Navlungo GmbH beim Registergericht noch nicht abgeschlossen. Die Register- und Steuerangaben werden ergänzt, sobald die Eintragung erfolgt ist. Die Fulfillment-Dienstleistungen für den deutschen Markt werden vom Lagerstandort Dornierstr. 16, 89231 Neu-Ulm, Deutschland, aus erbracht.
Zum Zeitpunkt der Erstellung dieser Fassung war die Gründung der Navlungo GmbH beim Registergericht noch nicht abgeschlossen. Die Register- und Steuerangaben werden ergänzt, sobald die Eintragung erfolgt ist.
Die Fulfillment-Dienstleistungen für den deutschen Markt werden vom Lagerstandort Dornierstr. 16, 89231 Neu-Ulm, Deutschland, aus erbracht.
1.2 Wesentlicher Inhalt der Vereinbarung über die gemeinsame Verantwortlichkeit
Beide Unternehmen handeln als gemeinsam Verantwortliche im Sinne von Artikel 26 Absatz 1 DSGVO. Gemäß der am ____________________ geschlossenen Vereinbarung wurden die jeweiligen Verantwortlichkeiten wie folgt aufgeteilt. Der wesentliche Inhalt dieser Aufteilung wird hier entsprechend Artikel 26 Absatz 2 DSGVO wiedergegeben.
Zwecke und Mittel: Beide Unternehmen legen gemeinsam fest, welche Verarbeitungsvorgänge auf der Plattform durchgeführt werden, welche Datenfelder bei Registrierung, Angebotserstellung und Versand erhoben werden und welche Dienstleister eingesetzt werden.
Transparenzpflichten: Die Hauptfassung dieser Datenschutzerklärung wird von Navlungo Lojistik ve Teknoloji A.Ş. gepflegt, während die Veröffentlichung, Übersetzung und Aktualisierung auf den deutschen Seiten der Navlungo GmbH obliegt.
Anfragen betroffener Personen: Die Navlungo GmbH nimmt Anfragen aus dem Europäischen Wirtschaftsraum entgegen und koordiniert deren Bearbeitung, holt von der türkischen Gesellschaft die auf deren Systemen gespeicherten Informationen ein und dokumentiert das Ergebnis.
Sicherheit und Verletzungen des Schutzes personenbezogener Daten: Die nach Artikel 32 DSGVO erforderlichen Maßnahmen werden zentral von Navlungo Lojistik ve Teknoloji A.Ş. umgesetzt. Die Bewertung von Vorfällen sowie gegebenenfalls Meldungen gemäß den Artikeln 33 und 34 DSGVO erfolgen gemeinsam, wobei die Kommunikation mit der deutschen Aufsichtsbehörde durch die Navlungo GmbH erfolgt.
Verzeichnisse: Jedes Unternehmen führt sein eigenes Verzeichnis von Verarbeitungstätigkeiten gemäß Artikel 30 DSGVO und unterstützt das jeweils andere Unternehmen im Umgang mit Aufsichtsbehörden.
Unabhängig von der vorstehenden internen Aufteilung sind Sie gemäß Artikel 26 Absatz 3 DSGVO berechtigt, Ihre Rechte aus der Verordnung gegenüber jedem der beiden Verantwortlichen geltend zu machen. Eine an eines der beiden Unternehmen gerichtete Anfrage ist daher wirksam, unabhängig davon, welches Unternehmen die betreffenden Daten gespeichert hat.
2. Datenschutz-Kontaktstelle
Es wurde kein Datenschutzbeauftragter gemäß den Artikeln 37 bis 39 DSGVO oder gemäß § 38 BDSG benannt.
Anfragen zur Verarbeitung personenbezogener Daten, Anträge gemäß den Artikeln 15 bis 22 DSGVO sowie Meldungen über vermutete Datenschutzvorfälle werden über folgende Kontaktstelle bearbeitet:
Datenschutz-Kontaktstelle: Anfragen, Anträge und Meldungen können an die allgemeine E-Mail-Adresse info@navlungo.com gerichtet werden. Diese wird von den für den Datenschutz zuständigen Personen beider Unternehmen überwacht. Alternativ können Sie uns telefonisch unter +49 2102 7392398 oder postalisch unter der in Abschnitt 1.1 angegebenen Anschrift der Navlungo GmbH kontaktieren. Die Korrespondenz kann auf Deutsch oder Englisch erfolgen.
Sollte zu einem späteren Zeitpunkt ein Datenschutzbeauftragter bestellt werden, werden dessen Name und Kontaktdaten in diesem Abschnitt veröffentlicht.
3. Geltungsbereich dieser Datenschutzerklärung und Kategorien betroffener Personen
Diese Datenschutzerklärung gilt für die Unternehmens- und öffentlich zugänglichen Websites, das Händlerportal, das intern verwendete Bestell- und Lagerverwaltungssystem sowie die in Abschnitt 4.8 aufgeführten Kommunikationskanäle.
Führt ein Link zu einer von einem Dritten betriebenen Website, beispielsweise zu einem Marktplatz, einer Sendungsverfolgungsseite eines Versanddienstleisters oder einem sozialen Netzwerk, verarbeitet der Betreiber dieser Website personenbezogene Daten in eigener Verantwortung und auf Grundlage seiner eigenen Datenschutzhinweise.
Von den nachfolgend beschriebenen Verarbeitungsvorgängen sind vier Personengruppen betroffen:
Händler und geschäftliche Nutzer: Verkäufer, Versender sowie deren bevollmächtigte Vertreter, Mitarbeiter oder Kontaktpersonen, die ein Konto registrieren und die Plattform für Fulfillment und Versand nutzen.
Empfänger von Sendungen: Käufer und andere Adressaten, deren Pakete über das Netzwerk vorbereitet, versandt, zugestellt oder retourniert werden.
Websitebesucher: Personen, die die öffentlich zugänglichen Seiten besuchen, ein Versandangebot anfordern oder Newsletter beziehungsweise andere elektronische Mitteilungen abonnieren.
Personen, die den Support kontaktieren: Personen, die über das Kontaktformular, per E-Mail, über das Händlerportal oder über die unter den Namen ParkPalet und Navlungo betriebenen Social-Media-Kanäle eine Anfrage stellen.
4.1 Registrierung und Verwaltung von Händlerkonten
Every operation below is described with its purpose, the categories of data involved, the legal basis under Article 6(1) GDPR, and the recipients. Storage periods are gathered in Section 7, which sets out the statutory framework governing retention, while Section 5 identifies the recipients in detail.
4.1 Registration and administration of merchant accounts
Für die Eröffnung eines Kontos sind der rechtliche Firmenname, Handelsregisterangaben, die Steuer- beziehungsweise Umsatzsteuer-Identifikationsnummer, die Geschäftsanschrift sowie die Kontaktdaten des bevollmächtigten Vertreters erforderlich, insbesondere Name, geschäftliche E-Mail-Adresse und Telefonnummer. Im Laufe der Nutzung werden Zugangsdaten, den einzelnen Nutzern zugewiesene Berechtigungen und ein Protokoll der Kontoaktivitäten ergänzt. Die Registrierungsdaten werden über die von Navlungo Lojistik ve Teknoloji A.Ş. betriebene Plattform erhoben und dienen dem Abschluss und der Durchführung des Plattformvertrags, der Authentifizierung sowie der Zuordnung von Sendungen und Lagerbeständen zum richtigen Konto. Ist der Händler eine natürliche Person oder ein Einzelunternehmer, ist Artikel 6 Absatz 1 Buchstabe b DSGVO die Rechtsgrundlage. Ist der Händler eine juristische Person, werden die Daten seiner Vertreter auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO verarbeitet. Das berechtigte Interesse besteht in der Verwaltung des Vertragsverhältnisses über eine eindeutig identifizierte Kontaktperson. Der Zugriff ist auf die in Abschnitt 6 beschriebenen Support- und Betriebsteams sowie auf den als Auftragsverarbeiter tätigen Hostinganbieter beschränkt.
4.2 Abrechnung und Rechnungsstellung
Die von den beiden Verantwortlichen ausgestellten Rechnungen für Plattformgebühren, Transportkosten und Fulfillment-Dienstleistungen enthalten Name und Firmenbezeichnung, Steuernummer, Rechnungsanschrift, Telefonnummer, E-Mail-Adresse, die erbrachten Leistungen sowie die geschuldeten Beträge. Es gelten zwei Rechtsgrundlagen parallel: Artikel 6 Absatz 1 Buchstabe b DSGVO, da die Rechnungsstellung Bestandteil der Vertragserfüllung ist, sowie Artikel 6 Absatz 1 Buchstabe c DSGVO, da die ordnungsgemäße Aufbewahrung von Buchhaltungsunterlagen gemäß § 147 Abgabenordnung (AO) und § 257 Handelsgesetzbuch (HGB) gesetzlich vorgeschrieben ist. Buchhaltungsdaten werden an Steuerbehörden übermittelt, soweit eine gesetzliche Verpflichtung besteht, sowie an zur Verschwiegenheit verpflichtete Steuerberater und Wirtschaftsprüfer. Die Aufbewahrung richtet sich nach den in Abschnitt 7 aufgeführten gesetzlichen Fristen.
4.3 Bestell- und Retourendaten von Empfängern
Daten über Empfänger gelangen vom Händler oder über die in Abschnitt 4.7 beschriebenen Marktplatzintegrationen auf die Plattform. Hierzu gehören Vor- und Nachname, E-Mail-Adresse, Telefonnummer, Lieferadresse, Bestellreferenz, die für das Paket angegebenen Inhalte sowie der Status einer etwaigen Retoure. Die Verarbeitung dient der Vorbereitung der Sendung im Lager, der Übergabe an den Versanddienstleister, der Benachrichtigung über Versand und Zustellung sowie der Abwicklung von Retouren und Rückerstattungen. Ist der Empfänger Partei des Transportverhältnisses, erfolgt die Verarbeitung auf Grundlage von Artikel 6 Absatz 1 Buchstabe b DSGVO. In den übrigen Fällen beruht sie auf Artikel 6 Absatz 1 Buchstabe f DSGVO; das berechtigte Interesse besteht in der ordnungsgemäßen Ausführung einer beim Händler aufgegebenen Bestellung. Empfänger der Daten sind die in Abschnitt 5.1 genannten Versanddienstleister, die Lagerteams sowie bei grenzüberschreitenden Sendungen die Zollbehörden.
4.4 Erstellung von Versandangeboten
Versandangebote werden anhand der vom Händler bereitgestellten Artikeldaten berechnet: Artikelname, Kategorie, angegebener Preis, Gewicht und ausgewählter Versanddienstleister. Diese Angaben sind mit dem Händlerkonto und der Zieladresse verknüpft. Die Verarbeitung erfolgt gemäß Artikel 6 Absatz 1 Buchstabe b DSGVO, da die Berechnung auf Anfrage der betroffenen Person als vorvertragliche Maßnahme für den Abschluss eines Beförderungsvertrags erfolgt. Angebote, die nicht zu einer Sendung führen, werden zwölf Monate nach ihrer Erstellung gelöscht. Angenommene Angebote werden zusammen mit dem entsprechenden Sendungsdatensatz gespeichert. Abgesehen vom Hostinganbieter erhält in dieser Phase kein Dritter die Daten.
4.5 Durchführung des Versands und Zustellung durch Versanddienstleister
Für den Versand werden dem ausgewählten Versanddienstleister Name, Lieferadresse, Telefonnummer und E-Mail-Adresse des Empfängers für Zustellbenachrichtigungen sowie die Paketreferenz, das Gewicht und bei grenzüberschreitenden Sendungen die zollrechtlich erforderlichen Angaben zu den Waren übermittelt. Die Übermittlung erfolgt gemäß Artikel 6 Absatz 1 Buchstabe b DSGVO, wenn der Empfänger Partei des Transportverhältnisses ist, und in den übrigen Fällen gemäß Artikel 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse besteht in der Zustellung einer beim Händler aufgegebenen Bestellung. Bei Zoll- und Ausfuhrformalitäten ist die Offenlegung von Sendungsdaten gegenüber den zuständigen Behörden aufgrund der Verordnung (EU) Nr. 952/2013 zur Festlegung des Zollkodex der Union sowie aufgrund der jeweils anwendbaren nationalen Vorschriften erforderlich. Rechtsgrundlage ist daher Artikel 6 Absatz 1 Buchstabe c DSGVO. Die Versanddienstleister entscheiden eigenständig darüber, wie die Zustelldaten innerhalb ihrer eigenen Netzwerke verwendet werden, wie in Abschnitt 5.1 erläutert. Sendungsdaten werden für die in Abschnitt 7 genannten Zeiträume gespeichert.
4.6 Im Zusammenhang mit Retouren und Ansprüchen hochgeladene Dokumente
Empfänger und Händler können bei der Einleitung einer Retoure oder der Geltendmachung eines Anspruchs unterstützende Unterlagen hochladen, insbesondere Fotos beschädigter Waren und Verpackungen, Lieferscheine, Kaufbelege sowie schriftliche Beschreibungen des Mangels. Die Prüfung dieser Unterlagen dient der Bewertung des Anspruchs, der Entscheidung über Rückerstattung oder Ersatz sowie der Geltendmachung von Ansprüchen gegenüber dem für den Schaden verantwortlichen Versanddienstleister. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe b DSGVO, soweit die Prüfung Bestandteil des vertraglichen Retourenprozesses ist, und Artikel 6 Absatz 1 Buchstabe f DSGVO, soweit die Unterlagen zur Begründung, Ausübung oder Verteidigung von Rechtsansprüchen aufbewahrt werden. Hochgeladene Dateien können an den betroffenen Versanddienstleister und im Falle eines Rechtsstreits an Rechtsberater sowie an das zuständige Gericht weitergegeben werden. Nutzer werden gebeten, keine Informationen gemäß Artikel 9 Absatz 1 DSGVO in solche Uploads aufzunehmen, da keine der dort genannten besonderen Kategorien personenbezogener Daten für die Bewertung erforderlich ist. Sollten solche Informationen unbeabsichtigt sichtbar sein, werden sie entfernt. Anspruchsunterlagen werden für den in Abschnitt 7 angegebenen Zeitraum gespeichert.
4.7 Marktplatz- und Shop-Integrationen
Händler können ihre eigenen Vertriebskanäle, darunter Amazon, eBay und Shopify, verbinden, sodass Bestellungen, Lieferadressen und Retourenanfragen automatisch in das Bestell- und Lagerverwaltungssystem übertragen werden. Die Autorisierung erfolgt durch den Händler über die Benutzeroberfläche des jeweiligen Marktplatzes. Die übermittelten Daten beschränken sich auf die Bestellkennung, Angaben zum Empfänger, Artikeldaten und den Retourenstatus. Artikel 6 Absatz 1 Buchstabe b DSGVO ist die Rechtsgrundlage für den Betrieb als Bestandteil der gegenüber dem Händler geschuldeten Dienstleistung. Artikel 6 Absatz 1 Buchstabe f DSGVO gilt für die Wartung und Überwachung der Schnittstelle selbst; das berechtigte Interesse besteht in der zuverlässigen automatisierten Übernahme von Bestellungen. Die Betreiber der Marktplätze bleiben für die in ihren eigenen Systemen gespeicherten Daten eigenständige Verantwortliche.
4.8 Kundensupport
Supportanfragen gehen über das Kontaktformular der Website, über die E-Mail-Adressen info@parkpalet.com und info@navlungo.com, über die Ticketfunktion des Händlerportals sowie über die unter den Namen ParkPalet und Navlungo betriebenen Kanäle auf X, Facebook und Instagram ein. Bei der Bearbeitung einer Anfrage werden die Identitäts- und Kontaktdaten des Absenders, die Sendungs- oder Kontoreferenz, der Inhalt der Nachricht und etwaiger Anhänge sowie interne Notizen verarbeitet, die während der Bearbeitung erstellt werden. Bezieht sich die Anfrage auf einen bestehenden Vertrag, ist Artikel 6 Absatz 1 Buchstabe b DSGVO die Rechtsgrundlage. Bei allgemeinen Anfragen, einschließlich solcher von potenziellen Händlern, erfolgt die Verarbeitung gemäß Artikel 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse besteht in der Beantwortung von an das Unternehmen gerichteten Fragen. Tickets werden im von einem Auftragsverarbeiter betriebenen Customer-Relationship-Management-System gespeichert. Nachrichten über soziale Netzwerke werden zusätzlich über die Systeme der jeweiligen Plattformbetreiber verarbeitet, die insoweit eigenständige Verantwortliche sind. Die Aufbewahrung richtet sich nach Abschnitt 7.
4.9 Marketingkommunikation
Kampagnen-, Werbe- und Newsletter-Mitteilungen werden per E-Mail und SMS ausschließlich an Personen versendet, die bei der Registrierung oder über ein Anmeldeformular eine gesonderte, ausdrückliche und jederzeit widerrufliche Einwilligung erteilt haben. Diese Einwilligung erfolgt getrennt von der Zustimmung zu den Nutzungsbedingungen. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe a DSGVO. Das Erfordernis einer vorherigen ausdrücklichen Einwilligung für Werbung per E-Mail ergibt sich zudem aus § 7 Absatz 2 Nr. 2 UWG. Zu diesem Zweck werden E-Mail-Adresse oder Mobiltelefonnummer, Name sowie der Nachweis der erteilten Einwilligung einschließlich Datum und verwendeter Form verarbeitet. Die Einwilligung kann gemäß Artikel 7 Absatz 3 DSGVO jederzeit über den in jeder Nachricht enthaltenen Abmeldelink oder durch Kontaktaufnahme mit der in Abschnitt 2 genannten Kontaktstelle widerrufen werden. Der Widerruf gilt für die Zukunft und berührt nicht die Rechtmäßigkeit bereits versandter Mitteilungen. Versand- und Lesestatistiken werden innerhalb der als Auftragsverarbeiter eingesetzten Customer-Relationship-Plattform erstellt.
4.10 Plattformsicherheit und technische Protokolle
Beim Betrieb der Plattform werden Protokolleinträge erzeugt, die IP-Adresse, Datum und Uhrzeit der Anfrage, die angeforderte Ressource, den Antwortstatus, Browser- und Betriebssystemkennungen sowie bei authentifizierten Sitzungen das betreffende Konto enthalten. Administrative Zugriffe durch das technische Team, Verbindungen über das unternehmenseigene Virtual Private Network sowie Änderungen an Produktionssystemen werden gesondert protokolliert. Die Verarbeitung dient der Erkennung von Fehlfunktionen, der Untersuchung unbefugter Zugriffsversuche, der Verhinderung von Missbrauch und Betrug sowie der Nachvollziehbarkeit, wer auf welche Datensätze zugegriffen hat. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO. Das berechtigte Interesse besteht in der Verfügbarkeit, Integrität und Vertraulichkeit der Plattform, deren Schutz auch Artikel 32 DSGVO verlangt. Der Zugriff auf Protokolldaten ist auf die für die Sicherheit zuständigen technischen Mitarbeiter beschränkt. Die Löschung erfolgt gemäß den kurzen Fristen in Abschnitt 7.
4.11 Cookies, Messung und Werbung
Das Speichern von Informationen auf Ihrem Endgerät und der Zugriff auf bereits dort gespeicherte Informationen erfolgen ausschließlich mit Ihrer Einwilligung gemäß § 25 Absatz 1 Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), ausgenommen die eng begrenzten Fälle, in denen die Speicherung oder der Zugriff unbedingt erforderlich ist, um den von Ihnen ausdrücklich gewünschten digitalen Dienst bereitzustellen; diese Fälle sind gemäß § 25 Absatz 2 TDDDG von der Einwilligungspflicht ausgenommen. Die anschließende Verarbeitung der durch Analyse-, Sitzungsanalyse- und Werbetechnologien gewonnenen Daten erfolgt auf Grundlage von Artikel 6 Absatz 1 Buchstabe a DSGVO. Die Verarbeitung im Zusammenhang mit unbedingt erforderlichen Technologien erfolgt auf Grundlage von Artikel 6 Absatz 1 Buchstabe f DSGVO. Einzelheiten zu den verwendeten Technologien, deren Anbietern, der Speicherdauer der einzelnen Cookies sowie den Möglichkeiten zur Erteilung, Ablehnung oder zum Widerruf einer Einwilligung finden Sie in der gesonderten Cookie-Richtlinie unter ____________________________________. Diese ist Bestandteil der hier bereitgestellten Informationen und wird an dieser Stelle nicht wiederholt.
5. Empfänger personenbezogener Daten
Eine Offenlegung erfolgt nur, wenn eine entsprechende Rechtsgrundlage besteht, und bei Auftragsverarbeitern ausschließlich auf Grundlage eines Vertrags gemäß Artikel 28 Absatz 3 DSGVO.
5.1 Versanddienstleister als eigenständige Verantwortliche
DHL, DPD, GLS, Hermes und UPS erhalten die in Abschnitt 4.5 beschriebenen Zustelldaten und verwenden diese in eigener Verantwortung. Die Routenplanung, Dokumentation von Zustellversuchen, Speicherung von Zustellnachweisen sowie die Dauer der Speicherung ihrer eigenen Aufzeichnungen werden von den jeweiligen Versanddienstleistern selbst festgelegt, vorbehaltlich der gesetzlichen Verpflichtungen im Post- und Transportsektor. Jeder Versanddienstleister ist daher ein eigenständiger Verantwortlicher und kein Auftragsverarbeiter. Die Informationspflichten hinsichtlich der von ihm gespeicherten Zustelldaten erfüllt der jeweilige Versanddienstleister durch seine eigene auf seiner Website veröffentlichte Datenschutzerklärung. Der Verweis auf die Datenschutzerklärung des Versanddienstleisters betrifft eine eigenständige Phase der Datenverarbeitung und hebt unsere Verantwortung für die vorhergehende Phase nicht auf. Bis zur Übergabe werden die Zustelldaten von den beiden in Abschnitt 1.1 genannten Verantwortlichen verarbeitet. Diese sind für die Erhebung, Richtigkeit, Sicherheit und Löschung der Daten verantwortlich. Die in Abschnitt 8 beschriebenen Rechte können ihnen gegenüber vollständig ausgeübt werden. Ab der Übergabe verfolgt der Versanddienstleister eigene Zwecke, darunter die Organisation seines Transportnetzes, die Aufbewahrung von Zustellnachweisen nach den für den Post- und Transportsektor geltenden Vorschriften, die Bearbeitung unmittelbar an ihn gerichteter Beschwerden sowie die Betrugsprävention innerhalb seines eigenen Betriebs. Die vom Versanddienstleister bestimmten Zwecke können von uns nicht rechtsverbindlich beschrieben werden. Ebenso können die innerhalb seiner Systeme geltenden Speicherfristen von uns weder verkürzt noch verlängert werden. Aus diesem Grund weist die DSGVO die entsprechenden Informationspflichten dem Versanddienstleister selbst zu. Für Sie ergeben sich daraus klare praktische Konsequenzen: Eine Anfrage zu den auf unserer Plattform gespeicherten Daten, einschließlich der dem Versanddienstleister übermittelten Adresse und des bei uns gespeicherten Sendungsdatensatzes, wird von uns gemäß Abschnitt 8 bearbeitet. Hierfür ist es nicht erforderlich, die Website des Versanddienstleisters aufzurufen. Eine Anfrage zu Daten, die der Versanddienstleister selbst gespeichert hat, beispielsweise zur Identität der Person, die das Paket entgegengenommen hat, oder zur Dauer der Speicherung eines Zustellnachweises, wird vom jeweiligen Versanddienstleister beantwortet. Auf Anfrage teilen wir Ihnen mit, welcher Versanddienstleister die betreffende Sendung bearbeitet hat, und stellen Ihnen die Adresse seiner Datenschutzerklärung zur Verfügung. Eine Beschwerde kann in beiden Fällen bei der in Abschnitt 8.4 genannten Aufsichtsbehörde eingereicht werden. Zustelldaten werden ausschließlich zum Zweck der Beförderung übermittelt. Eine Verwendung dieser Daten durch einen Versanddienstleister für eigene Werbezwecke würde eine von diesem selbst festzulegende Rechtsgrundlage erfordern. Eine solche Verwendung wird von uns weder angewiesen noch genehmigt oder vergütet.
5.2 Dienstleister als Auftragsverarbeiter
Dienstleister, die technische oder administrative Aufgaben übernehmen, handeln ausschließlich auf dokumentierte Weisung, sind zur Vertraulichkeit verpflichtet, müssen geeignete Sicherheitsmaßnahmen anwenden und dürfen weitere Auftragsverarbeiter nur nach vorheriger Genehmigung einsetzen.
Hosting und Speicherung: Anwendungsdaten, Dateien und Backend-Infrastruktur werden auf Amazon Web Services in der Region eu-west-1 (Irland) betrieben, sodass der primäre Speicherort innerhalb des Europäischen Wirtschaftsraums liegt.
Website-Plattform: Die öffentlich zugänglichen Marketingseiten werden auf der Framer-Plattform erstellt und bereitgestellt. Framer verarbeitet die technischen Daten, die beim Aufruf einer Seite entstehen.
Customer-Relationship-Management und Kommunikation: HubSpot unterstützt Kontaktformulare, Ticketverläufe, Newsletter-Versand und die damit verbundenen Statistiken. Die Formulare werden über die europäische Instanz des Anbieters bereitgestellt.
Messung und Sitzungsanalyse: Die nach Erteilung einer Einwilligung aktivierten Anbieter werden in der Cookie-Richtlinie einzeln aufgeführt, einschließlich ihrer jeweiligen Rolle und der von ihnen empfangenen Daten.
5.3 Behörden, Berater und Zahlungsinstitute
• Zoll- und Steuerbehörden: Sendungs- und Buchhaltungsdaten werden offengelegt, soweit dies aufgrund zollrechtlicher Vorschriften, § 147 AO oder einer vollstreckbaren Anordnung erforderlich ist. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe c DSGVO.
Gerichte, Strafverfolgungs- und Aufsichtsbehörden: Daten werden übermittelt, wenn eine gesetzliche Verpflichtung, eine gerichtliche Anordnung oder die Verteidigung von Rechtsansprüchen dies erfordert. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe c oder Artikel 6 Absatz 1 Buchstabe f DSGVO.
Berufsrechtlich gebundene Berater: Rechtsanwälte, Steuerberater und Wirtschaftsprüfer erhalten die für ihr Mandat erforderlichen Daten und unterliegen der beruflichen Verschwiegenheitspflicht. Rechtsgrundlage ist Artikel 6 Absatz 1 Buchstabe f DSGVO.
Zahlungsinstitute: Zahlungen werden innerhalb des Händlerportals unter https://parkpalet.navlungo.com verarbeitet. Die Identität des Zahlungsdienstleisters, seine datenschutzrechtliche Rolle sowie die entsprechende Übermittlungssituation müssen vor der Veröffentlichung ergänzt werden:
6. Übermittlungen in Drittländer
Support, Störungsbehebung und Wartung der Plattform werden zentral aus der Türkei erbracht. Mitarbeiter von Navlungo Lojistik ve Teknoloji A.Ş. aus dem Kundensupport und Solution Center, dem operativen Bereich und Lagermanagement sowie dem technischen Team greifen nach dem Need-to-know-Prinzip auf Konto-, Sendungs-, Ticket- und Protokolldaten zu, die auf der europäischen Infrastruktur gespeichert sind. Dies stellt eine Übermittlung im Sinne von Kapitel V DSGVO dar
Kein Angemessenheitsbeschluss: Die Europäische Kommission hat für die Türkei keinen Angemessenheitsbeschluss gemäß Artikel 45 DSGVO erlassen. Die Übermittlung kann daher nicht auf der Feststellung eines angemessenen Datenschutzniveaus beruhen.
Verwendete Garantien: Die Übermittlung soll durch Modul Eins („Verantwortlicher an Verantwortlichen“) der Standardvertragsklauseln geregelt werden, die durch den Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021 angenommen wurden. Diese Standardvertragsklauseln sollen am ____________________ zwischen den beiden Verantwortlichen gemäß Artikel 46 Absatz 2 Buchstabe c DSGVO abgeschlossen und durch eine Bewertung des Rechtsrahmens des Empfängerlandes im Anschluss an das Urteil des Gerichtshofs der Europäischen Union vom 16. Juli 2020 in der Rechtssache C-311/18 ergänzt werden.
Grenzen des Instruments: Erwägungsgrund 7 des Durchführungsbeschlusses (EU) 2021/914 beschränkt die Verwendung dieser Klauseln auf Verarbeitungen durch Importeure, die nicht selbst der Verordnung (EU) 2016/679 unterliegen. Soweit die Verarbeitung durch Navlungo Lojistik ve Teknoloji A.Ş. aufgrund ihrer deutschen Geschäftstätigkeit selbst in den Anwendungsbereich der DSGVO fällt, wird eine alternative Garantie gemäß Artikel 46 DSGVO in den Unterlagen zur Datenübermittlung dokumentiert. Die Situation wird erneut bewertet, sobald die Kommission zusätzliche Klauseln für Importeure verabschiedet, die bereits der DSGVO unterliegen.
Ergänzende Maßnahmen: Der Zugriff erfolgt ausschließlich über das unternehmenseigene Virtual Private Network. Verbindungen zu Produktionssystemen außerhalb des kontrollierten Netzwerks werden blockiert.
Export, lokaler Download, Kopieren und Offline-Speicherung von Kundendaten sind untersagt. Berechtigungen werden rollenbasiert vergeben und protokolliert, sodass Aktivitäten nachvollziehbar bleiben. Mitarbeiter sind durch schriftliche Vertraulichkeitsvereinbarungen gebunden. Bestimmte Auftragsverarbeiter haben ihren Sitz in den Vereinigten Staaten oder gehören Unternehmensgruppen an, deren Muttergesellschaften dort ansässig sind. Übermittlungen an solche Empfänger beruhen auf dem Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 zum EU-U.S. Data Privacy Framework, sofern der betreffende Empfänger zum Zeitpunkt der Übermittlung aktiver Teilnehmer ist. Dies wird anhand der offiziellen Liste unter https://www.dataprivacyframework.gov überprüft. Ist der Empfänger kein aktiver Teilnehmer, werden stattdessen die oben genannten Standardvertragsklauseln angewendet. Eine Kopie der gemäß Artikel 46 DSGVO getroffenen Garantien kann entsprechend Artikel 13 Absatz 1 Buchstabe f und Artikel 14 Absatz 1 Buchstabe f DSGVO auf Anfrage unter info@navlungo.com angefordert werden. Geschäftlich vertrauliche Bestimmungen, die nicht den Datenschutz betreffen, können vor Herausgabe der Kopie geschwärzt werden.
7. Speicherfristen
Personenbezogene Daten werden gelöscht, sobald der Zweck, für den sie erhoben wurden, entfällt, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Das deutsche Handels- und Steuerrecht legt die Fristen anhand der jeweiligen Dokumentart und nicht anhand des Kundendatensatzes als Ganzes fest. Jede Frist beginnt mit Ablauf des Kalenderjahres, in dem das betreffende Dokument erstellt wurde.
Kategorie
Speicherfrist
Kriterium oder gesetzliche Grundlage
Handelsbücher, Jahresabschlüsse, Inventare
10 Jahre
§ 257 HGB, § 147 AO
Rechnungen und sonstige Buchungsbelege
8 Jahre
§ 257 HGB, § 147 AO, verkürzt mit Wirkung zum 1. Januar 2025
Sendungsunterlagen mit buchhalterischer oder zollrechtlicher Relevanz
8 Jahre
§ 257 HGB, § 147 AO
Operative Tracking-Ereignisse und Scans ohne buchhalterische Relevanz
12 Monate ab Zustellung; Verlängerung bis zur endgültigen Klärung, wenn ein Anspruch offen ist
Artikel 5 Absatz 1 Buchstabe e DSGVO, § 195 BGB
Geschäftskorrespondenz mit Händlern
6 Jahre
§ 257 HGB, § 147 AO
Händlerkonto- und Profildaten
Dauer der Geschäftsbeziehung, anschließend 3 Jahre ab Ende des Kalenderjahres, in dem die Geschäftsbeziehung beendet wurde
§§ 195 und 199 Absatz 1 BGB
Quotation records not converted into a shipment
12 months
No further contractual purpose
Angebotsdaten, aus denen keine Sendung entstanden ist
12 Monate
Kein weiterer vertraglicher Zweck
Hochgeladene Dokumente und Anspruchsakten
12 Monate nach Abschluss des Anspruchs; bei geltend gemachten Ansprüchen Verlängerung auf 3 Jahre ab endgültiger Klärung
Artikel 5 Absatz 1 Buchstaben c und e DSGVO, § 195 BGB
Records of marketing consent and withdrawal
Duration of the consent, then 3 years from the end of the calendar year in which it was withdrawn or last used
Evidence under Articles 5(2) and 7(1) GDPR
Supportanfragen und Ticketverlauf
24 Monate nach Abschluss der Anfrage; 3 Jahre ab Ende des Kalenderjahres, wenn die Anfrage mit einem Anspruch verbunden ist
Rechtsgrundlage: Nachvollziehbarkeit der erbrachten Dienstleistung
Nachweise über Marketingeinwilligungen und deren Widerruf
Dauer der Einwilligung, anschließend 3 Jahre ab Ende des Kalenderjahres, in dem sie widerrufen oder zuletzt verwendet wurde
Nachweispflicht gemäß Artikel 5 Absatz 2 und Artikel 7 Absatz 1 DSGVO
Webserver- und Anwendungsprotokolle
30 Tage
Sicherheitsüberwachung
Authentifizierungs- und administrative Zugriffsprotokolle
90 Tage
Nachvollziehbarkeit privilegierter Zugriffe
Die Fristen verlängern sich, wenn ein Gerichtsverfahren, eine Prüfung oder eine behördliche Untersuchung anhängig ist und die Daten hierfür benötigt werden. Betrifft ein Löschantrag Daten, für die eine gesetzliche Aufbewahrungspflicht besteht, werden die Daten nicht gelöscht, sondern für die operative Nutzung gesperrt. Die Ablehnung der Löschung ergibt sich aus Artikel 17 Absatz 3 Buchstabe b DSGVO in Verbindung mit den Aufbewahrungspflichten gemäß § 257 HGB und § 147 AO. Die Sperrung wird als organisatorische Maßnahme zur Umsetzung von Artikel 5 Absatz 1 Buchstaben b und e DSGVO vorgenommen. Gesperrte Datensätze werden von Suche, Reporting, Supportzugriff, Marketingauswahl und Analysen ausgeschlossen und bleiben ausschließlich für die Finanzfunktion zu dem Zweck zugänglich, der ihre Aufbewahrung rechtfertigt.
8. Ihre Rechte
8.1 Rechte nach der DSGVO
• Auskunft, Artikel 15 DSGVO: Sie können eine Bestätigung darüber verlangen, ob Sie betreffende personenbezogene Daten verarbeitet werden. Ist dies der Fall, können Sie eine Kopie dieser Daten sowie die in dieser Vorschrift genannten Informationen erhalten.
Berichtigung, Artikel 16 DSGVO: Unrichtige personenbezogene Daten müssen unverzüglich berichtigt und unvollständige Daten durch eine ergänzende Erklärung vervollständigt werden.
Löschung, Artikel 17 DSGVO: Sie können aus den in diesem Artikel genannten Gründen die Löschung Ihrer Daten verlangen, vorbehaltlich der in Abschnitt 7 beschriebenen Ausnahmen.
Einschränkung der Verarbeitung, Artikel 18 DSGVO: Die Verarbeitung kann auf die bloße Speicherung beschränkt werden, solange die Richtigkeit der Daten bestritten oder ein Widerspruch geprüft wird.
Datenübertragbarkeit, Artikel 20 DSGVO: Daten, die Sie bereitgestellt haben und die automatisiert auf Grundlage einer Einwilligung oder eines Vertrags verarbeitet werden, können in einem strukturierten, gängigen und maschinenlesbaren Format bereitgestellt oder, soweit technisch möglich, unmittelbar an einen anderen Verantwortlichen übermittelt werden.
Widerspruch, Artikel 21 DSGVO: Einer Verarbeitung auf Grundlage berechtigter Interessen sowie einer Verarbeitung für Direktmarketing kann entsprechend Abschnitt 8.3 widersprochen werden.
Widerruf der Einwilligung, Artikel 7 Absatz 3 DSGVO: Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der vor dem Widerruf erfolgten Verarbeitung bleibt unberührt.
Automatisierte Entscheidungen, Artikel 22 DSGVO: Entscheidungen mit rechtlicher Wirkung dürfen vorbehaltlich der in Abschnitt 9 beschriebenen Situation nicht ausschließlich auf einer automatisierten Verarbeitung beruhen.
8.2 Ausübung Ihrer Rechte
Anträge können formlos per E-Mail an info@navlungo.com oder info@parkpalet.com oder postalisch an die in Abschnitt 1.1 angegebene Anschrift eines der beiden Verantwortlichen gestellt werden. Bestehen begründete Zweifel an der Identität des Antragstellers, können gemäß Artikel 12 Absatz 6 DSGVO zusätzliche Informationen angefordert werden. Eine Antwort erfolgt unverzüglich und in jedem Fall innerhalb eines Monats nach Eingang des Antrags gemäß Artikel 12 Absatz 3 DSGVO. Bei komplexen Anträgen oder einer großen Anzahl von Anträgen kann diese Frist um weitere zwei Monate verlängert werden. In diesem Fall werden Sie innerhalb des ersten Monats über die Verlängerung und deren Gründe informiert. Gemäß Artikel 12 Absatz 5 DSGVO wird grundsätzlich keine Gebühr erhoben, es sei denn, ein Antrag ist offensichtlich unbegründet oder exzessiv, insbesondere aufgrund seines wiederholten Charakters.
8.3 Widerspruchsrecht
Widerspruchsrecht gemäß Artikel 21 DSGVO, gesondert dargestellt entsprechend Artikel 21 Absatz 4 DSGVO: Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, wenn diese Verarbeitung auf Artikel 6 Absatz 1 Buchstabe f DSGVO beruht. Dies gilt auch für ein auf dieser Vorschrift beruhendes Profiling. Nach einem solchen Widerspruch werden die betreffenden personenbezogenen Daten nicht mehr verarbeitet, es sei denn, es können zwingende schutzwürdige Gründe für die Verarbeitung nachgewiesen werden, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Werden personenbezogene Daten zum Zweck der Direktwerbung verarbeitet, haben Sie das Recht, jederzeit und ohne Angabe von Gründen Widerspruch einzulegen. Die Daten werden anschließend nicht mehr für diese Zwecke verarbeitet. Der Widerspruch unterliegt keiner besonderen Form und kann an info@navlungo.com oder an die in Abschnitt 1.1 genannte Postanschrift gerichtet werden.
8.4 Beschwerde bei einer Aufsichtsbehörde
Gemäß Artikel 77 DSGVO hat jede betroffene Person das Recht, bei einer Aufsichtsbehörde Beschwerde einzulegen, insbesondere in dem Mitgliedstaat ihres gewöhnlichen Aufenthalts, ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für den eingetragenen Sitz in Wiesbaden ist die hessische Datenschutzaufsichtsbehörde zuständig.
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit Postfach 3163 65021 Wiesbaden Deutschland Besucheranschrift: Wilhelmstraße 7 65185 Wiesbaden Telefon: +49 611 1408-0 E-Mail: poststelle@datenschutz.hessen.de Website: https://datenschutz.hessen.de Beschwerden können außerdem über das Onlineformular unter https://datenschutz.hessen.de/service/beschwerde-uebermitteln eingereicht werden.
Bayerisches Landesamt für Datenschutzaufsicht Promenade 18 91522 Ansbach Deutschland Telefon: +49 981 180093-0 E-Mail: poststelle@lda.bayern.de Website: https://www.lda.bayern.de
Diese Behörde ist für den privaten Sektor in Bayern und damit für Verarbeitungen im Zusammenhang mit dem Lager in Neu-Ulm zuständig. Die Anrufung einer Aufsichtsbehörde lässt gerichtliche Rechtsbehelfe einschließlich des Anspruchs auf Schadensersatz gemäß Artikel 82 DSGVO unberührt.
9. Automatisierte Entscheidungsfindung und Profiling
Entscheidungen, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen, werden nicht ausschließlich auf Grundlage einer automatisierten Verarbeitung im Sinne von Artikel 22 Absatz 1 DSGVO getroffen. Zwei Vorgänge bedürfen einer Erläuterung. Erstens wird bei auf Shopify basierenden Shops eine Rückerstattung automatisch ausgelöst, sobald der Retourenprozess abgeschlossen und der zurückgesandte Artikel im Lager eingebucht wurde. Dieser Schritt führt lediglich eine bereits vom Händler nach seinen eigenen Rückgabebedingungen getroffene Entscheidung aus und beinhaltet keine Bewertung persönlicher Aspekte des Käufers. Zweitens basiert die Rangfolge der nach einer Angebotserstellung angezeigten Versandoptionen auf Preis, Gewicht, Zielort und Laufzeit. Die endgültige Auswahl trifft der Händler.
Profiling im Sinne von Artikel 4 Absatz 4 DSGVO findet ausschließlich im Zusammenhang mit den in der Cookie-Richtlinie beschriebenen Mess- und Werbetechnologien und nur nach erteilter Einwilligung statt. Die daraus entstehenden Analysen dienen der Bewertung von Kampagnen und der Bildung von Werbezielgruppen, entfalten keine rechtlichen Wirkungen und beschränken den Zugang zu den Dienstleistungen nicht. Mit dem Widerruf der Einwilligung endet das damit verbundene Profiling.
10. Sicherheit der Verarbeitung
emäß Artikel 32 DSGVO werden dem Risiko angemessene technische und organisatorische Maßnahmen getroffen und regelmäßig überprüft. Ohne Einzelheiten offenzulegen, die selbst ein Sicherheitsrisiko darstellen könnten, kann Folgendes festgehalten werden: Produktionsdaten werden innerhalb des Europäischen Wirtschaftsraums gehostet. Zugriffsrechte werden rollenbasiert nach dem Need-to-know-Prinzip vergeben, ausschließlich über das unternehmenseigene Virtual Private Network ermöglicht und protokolliert, sodass die Aktivitäten nachvollziehbar bleiben. Export, Download und Offline-Speicherung von Kundendaten außerhalb der kontrollierten Umgebung sind untersagt. Jedes Kundenkonto ist logisch von allen anderen Kundenkonten getrennt. Mitarbeiter werden geschult, sind durch Vertraulichkeitsvereinbarungen gebunden und handeln nach dokumentierten Sicherheitsverfahren. Kein Anbieter kann absolute Sicherheit bei der Übertragung von Daten über das Internet gewährleisten. Ein Restrisiko bleibt daher bestehen.
11. Bereitstellung personenbezogener Daten und Folgen einer Nichtbereitstellung
Ein Teil der in Abschnitt 4 beschriebenen Daten muss bereitgestellt werden, damit ein Vertrag abgeschlossen und erfüllt werden kann. Artikel 13 Absatz 2 Buchstabe e DSGVO verlangt, dass hierauf ausdrücklich hingewiesen wird. Eine Registrierung kann ohne die Unternehmensidentifikation und die Kontaktdaten des bevollmächtigten Vertreters nicht abgeschlossen werden. Eine den deutschen steuerrechtlichen Anforderungen entsprechende Rechnung kann ohne die Rechnungsdaten nicht erstellt werden. Eine Sendung kann ohne Namen, Lieferadresse und mindestens einen Kontaktkanal des Empfängers nicht an einen Versanddienstleister übergeben werden. Werden diese Daten nicht bereitgestellt, kann die entsprechende Dienstleistung ganz oder teilweise nicht erbracht werden. Eine unvollständige Zollanmeldung kann bei einer grenzüberschreitenden Sendung zur Zurückhaltung oder Rücksendung führen. Die Einwilligung in Marketingkommunikation ist hingegen vollständig freiwillig. Weder die Verweigerung noch ein späterer Widerruf dieser Einwilligung haben Auswirkungen auf den Plattformvertrag, die Preise oder die Abwicklung von Sendungen.
12. Änderungen dieser Datenschutzerklärung
Änderungen der angebotenen Dienstleistungen, der eingesetzten Anbieter, der auf den Websites verwendeten Technologien oder des geltenden Rechtsrahmens können eine Anpassung dieser Datenschutzerklärung erforderlich machen. Maßgeblich ist jeweils die auf den in der Einleitung genannten Websites veröffentlichte Fassung. Sie gilt für alle Verarbeitungsvorgänge ab dem Zeitpunkt ihrer Veröffentlichung. Betrifft eine Änderung die Zwecke, Rechtsgrundlagen, Empfänger oder Speicherfristen und verändert sie damit die Situation der betroffenen Personen wesentlich, werden registrierte Händler vorab per E-Mail oder durch einen Hinweis im Händlerportal informiert. Ist für eine Änderung eine Einwilligung erforderlich, wird diese eingeholt, bevor die neue Verarbeitung beginnt. Frühere Fassungen werden archiviert und können bei der in Abschnitt 2 genannten Kontaktstelle angefordert werden.
Stand: 14. August 2026
