Datenschutzerklärung
Datenschutzerklärung
Stand: 15. Juli 2026
1. Verantwortlicher
Verantwortlich für die Verarbeitung personenbezogener Daten im Zusammenhang mit diesem Shop und dem Cover Studio ist:
Johannes K. M. Reichhardt
Klöppelschule 3
96365 Nordhalben
Deutschland
Telefon: +49 172 4139762
E-Mail: johannes@jkmr.shop
2. Geltungsbereich
Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten beim Besuch von jkmr.shop, bei Kontaktanfragen, Bestellungen, Zahlungen, der Prüfung des Erstkundenangebots und der Nutzung des geschützten Projektraums. Für einzelne Zahlungsarten, Shopify-Funktionen oder verlinkte Dienste können ergänzende Hinweise der jeweiligen Anbieter gelten.
3. Kategorien verarbeiteter Daten
Je nach Nutzung verarbeiten wir insbesondere:
- Stamm- und Kontaktdaten wie Name, Anschrift, E-Mail-Adresse und Telefonnummer,
- Shopify-Konto-, Bestell-, Rechnungs-, Zahlungsstatus- und Transaktionsdaten,
- Projektangaben wie Buchtitel, Ausgabeformat, Produktionsanbieter, Seitenzahl, Nachrichten und Freigaben,
- hochgeladene Manuskript-, Bild- und Produktionsdateien sowie Dateiname, Dateityp und Dateigröße,
- technische Daten wie IP-Adresse, Geräte-, Browser-, Cookie- und Protokolldaten,
- Einwilligungs-, Widerrufs- und Nachweisdaten einschließlich Zeitpunkt und Textfassung einer Erklärung sowie
- pseudonymisierte Prüfdaten für das einmalige Erstkundenangebot.
4. Zwecke und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten für folgende Zwecke:
- Vertragsanbahnung und Vertragserfüllung: Bearbeitung von Anfragen, Bestellung, Projektplanung, Gestaltung, Freigabe, Dateibereitstellung, Support und Abrechnung auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.
- Rechtliche Pflichten: Steuer-, handels-, verbraucherschutz- und nachweisbezogene Pflichten auf Grundlage von Art. 6 Abs. 1 Buchst. c DSGVO.
- Betrieb und Sicherheit: Schutz des Shops, der Konten, des Projektraums und der Dateien, Fehleranalyse, Missbrauchsabwehr und Rechtsverteidigung auf Grundlage von Art. 6 Abs. 1 Buchst. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren, zuverlässigen und wirtschaftlichen Betrieb.
- Portfolio und Eigenwerbung: Darstellung des veröffentlichten Endergebnisses mit Buchtitel und Autor nach Maßgabe der vereinbarten Referenznutzung auf Grundlage von Art. 6 Abs. 1 Buchst. b und f DSGVO. Unser berechtigtes Interesse liegt in der Dokumentation unserer Arbeit und der Bewerbung des Studios. Die Darstellung erfolgt erst nach öffentlicher Buchveröffentlichung.
- Einwilligungsabhängige Funktionen: nicht notwendige Cookies, optionale Kommunikation oder sonstige ausdrücklich bezeichnete Verarbeitungen auf Grundlage von Art. 6 Abs. 1 Buchst. a DSGVO beziehungsweise § 25 TDDDG. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
5. Shopify-Shop und Kundenkonto
Der Shop wird über Shopify bereitgestellt. Shopify verarbeitet technische Nutzungsdaten, Kontodaten, Bestellungen, Checkout- und Zahlungsinformationen sowie Daten, die für Shopbetrieb, Sicherheit, Betrugsprävention und die gewählten Shopify-Funktionen erforderlich sind. Je nach Wohnort und Funktion sind Gesellschaften der Shopify-Unternehmensgruppe beteiligt.
Weitere Informationen stellt Shopify unter Shopify Consumer Privacy bereit. Soweit Shopify in unserem Auftrag verarbeitet, besteht eine Vereinbarung zur Auftragsverarbeitung. Soweit Shopify eigene Zwecke und Rechtsgrundlagen festlegt, informiert Shopify darüber in eigener Verantwortung.
6. Kontakt- und Projektanfragen
Bei Nutzung des Kontaktformulars oder Kontaktaufnahme per E-Mail verarbeiten wir die übermittelten Angaben zur Beantwortung und zur Vorbereitung eines möglichen Auftrags. Pflichtangaben sind als solche gekennzeichnet. Ohne Vertrag löschen wir Anfragedaten grundsätzlich, wenn die Anfrage erledigt ist und keine gesetzlichen Aufbewahrungs- oder Nachweisinteressen entgegenstehen.
7. Erstkundenprüfung und Künstlernennungsrabatt
Für das einmalige Erstkundenangebot prüfen wir das Shopify-Kundenkonto, die Zahl bisheriger Bestellungen und eine normalisierte Lieferadresse. Die Projektanwendung speichert die Lieferadresse dafür nicht im Klartext, sondern bildet mit einem geheimen Schlüssel einen nicht zurückrechenbaren HMAC-Prüfwert. Zusätzlich werden Shopify-Kunden-ID, Rabattcode, Bearbeitungsstatus und Zeitpunkte gespeichert.
Die Prüfung dient der Durchführung der Angebotsbedingungen und der Verhinderung mehrfacher Inanspruchnahme desselben einmaligen Rabatts. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und f DSGVO. Unser berechtigtes Interesse liegt in einer fairen und missbrauchsresistenten Rabattvergabe.
Die technische Prüfung entscheidet nur über die Vergünstigung, nicht über den Zugang zur regulären Leistung. Bei einer Ablehnung kann eine manuelle Prüfung über die Kontaktadresse verlangt werden.
8. Geschützter Projektraum
Der Projektraum verwendet die durch Shopify verifizierte Kunden-ID zur Zugriffskontrolle. Verarbeitet werden Projekt-ID, Projekttitel, Status, Zeitpunkte, Ticketnachrichten, Dateimetadaten und die vom Kunden oder Studio bereitgestellten Projektdateien. Zugriffe werden auf das jeweilige Kundenkonto und Projekt beschränkt.
Uploadlinks sind regelmäßig 15 Minuten, Downloadlinks regelmäßig 5 Minuten gültig. Dateityp und Dateigröße werden vor und nach dem Upload technisch geprüft. ZIP-Inhalte werden nicht ausgeführt. Inhalte werden nur insoweit eingesehen und bearbeitet, wie dies für den beauftragten Coverprozess, Support, Sicherheit oder gesetzliche Pflichten erforderlich ist.
9. Google Cloud Platform und privater Dateispeicher
Die Projektanwendung wird auf der Google Cloud Platform betrieben. Projektdateien liegen in einem privaten Google-Cloud-Storage-Objektspeicher in der Region europe-west1 innerhalb der Europäischen Union. Öffentlicher Zugriff ist technisch gesperrt; der Bucket verwendet einheitliche Zugriffskontrollen.
Daten werden bei der Übertragung verschlüsselt und im Speicher standardmäßig mit von Google verwalteten Schlüsseln verschlüsselt. Der Zugriff erfolgt nur über eng begrenzte Dienstkonten und kurzzeitig signierte Upload- oder Downloadlinks. Eine öffentliche Dateifreigabe findet nicht statt.
Dienstleister ist eine Gesellschaft der Google-Unternehmensgruppe. Soweit Google in unserem Auftrag verarbeitet, erfolgt dies auf Grundlage einer Vereinbarung zur Auftragsverarbeitung. Trotz gewählter EU-Speicherregion können Support-, Sicherheits- oder Verwaltungszugriffe aus Drittländern nicht vollständig ausgeschlossen werden; hierfür werden die anwendbaren gesetzlichen Übermittlungsmechanismen verwendet.
10. Projektdatenbank
Projektstatus, Ticketnachrichten, Dateimetadaten und pseudonymisierte Rabattprüfdaten werden in einer von Supabase bereitgestellten PostgreSQL-Datenbank verarbeitet. Der Zugriff ist auf die Projektanwendung und interne Studiofunktionen beschränkt. Soweit eine Übermittlung in ein Drittland stattfindet, erfolgt sie auf Grundlage eines Angemessenheitsbeschlusses, geeigneter Garantien wie EU-Standardvertragsklauseln oder einer anderen gesetzlichen Grundlage.
11. Zahlungsabwicklung
Die im Checkout angebotenen Zahlungsarten werden durch Shopify und die jeweils angezeigten Zahlungsdienstleister verarbeitet. Wir erhalten grundsätzlich keine vollständigen Kreditkarten- oder Kontozugangsdaten, sondern insbesondere Zahlungsstatus, Transaktionsreferenz und abrechnungsrelevante Angaben. Für die eigenverantwortliche Verarbeitung des Zahlungsdienstleisters gelten dessen Datenschutzhinweise.
12. Cookies und ähnliche Technologien
Shopify und das Theme verwenden technisch notwendige Cookies und ähnliche Speichertechnologien, um Shop, Checkout, Sicherheit, Warenkorb, Spracheinstellungen und Kundenkonto bereitzustellen. Nicht notwendige Analyse-, Personalisierungs- oder Marketingfunktionen werden nur nach Maßgabe der gesetzlichen Einwilligungsanforderungen aktiviert.
Einwilligungen können über die im Shop bereitgestellten Datenschutzeinstellungen geändert oder widerrufen werden. Das Blockieren notwendiger Cookies kann einzelne Shopfunktionen beeinträchtigen.
13. Empfänger
Personenbezogene Daten erhalten nur Stellen, die sie für die genannten Zwecke benötigen. Dazu können gehören:
- Shopify und eingesetzte Shop-, Hosting- und Sicherheitsdienstleister,
- Google Cloud für Anwendung und privaten Dateispeicher,
- Google Workspace für geschäftliche E-Mail-Kommunikation und die Eingangsbestätigung elektronischer Widerrufe,
- Supabase für die Projektdatenbank,
- im Checkout gewählte Zahlungsdienstleister,
- Steuerberatung, Rechtsberatung und öffentliche Stellen bei gesetzlicher Verpflichtung sowie
- Druck- oder Produktionsdienstleister nur, wenn dies vom Auftrag umfasst und erforderlich ist, sowie
- die Öffentlichkeit und Betreiber der verwendeten Website-, Portfolio- und Social-Media-Angebote im Rahmen der vereinbarten Referenznutzung nach Buchveröffentlichung.
Eine Weitergabe erfolgt aufgrund von Vertragserfüllung, Einwilligung, gesetzlicher Pflicht oder berechtigtem Interesse. Wir verkaufen keine personenbezogenen Daten.
14. Drittlandübermittlungen
Shopify, Google, Supabase oder andere eingesetzte Anbieter können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit erforderlich, stützen wir solche Übermittlungen auf einen Angemessenheitsbeschluss, insbesondere den EU-US Data Privacy Framework für zertifizierte Empfänger, EU-Standardvertragsklauseln einschließlich erforderlicher zusätzlicher Maßnahmen oder eine gesetzliche Ausnahme. Informationen zu den konkret eingesetzten Garantien können über die Kontaktadresse angefragt werden.
15. Speicherdauer
- Projektdateien: grundsätzlich bis 90 Tage nach dokumentiertem Projektabschluss; danach werden noch vorhandene Dateien aus dem Projektspeicher gelöscht. Nicht abgeschlossene oder abgelehnte Uploads werden nach Ablauf des kurzzeitigen Uploadfensters bereinigt.
- Projektstatus, Ticketnachrichten und Dateimetadaten: für die Vertragsdurchführung und anschließend so lange, wie sie zur Bearbeitung von Gewährleistungs-, Vergütungs- oder Rechtsansprüchen erforderlich sind. Danach werden sie gelöscht, sofern keine gesetzliche Pflicht entgegensteht.
- Bestell-, Rechnungs- und Zahlungsnachweise: nach den jeweils geltenden handels- und steuerrechtlichen Aufbewahrungsfristen.
- Erstkundenprüfdaten: für die Laufzeit des einmaligen Angebots und solange die Prüfung wiederholter Inanspruchnahmen sowie die Verteidigung gegen Ansprüche erforderlich ist; danach werden sie gelöscht oder anonymisiert.
- Einwilligungs-, Widerrufs- und Vertragsnachweise: bis zum Ablauf der einschlägigen Nachweis- und Verjährungsfristen.
- Portfolioangaben: für die Dauer des vereinbarten Referenzrechts. Bei einer vor Vertragsschluss vereinbarten Vertraulichkeit oder überwiegenden schutzwürdigen Gründen wird die weitere Darstellung geprüft und gegebenenfalls beendet.
- Technische Protokolle: nur so lange, wie sie für Sicherheit, Fehleranalyse und Missbrauchsabwehr erforderlich sind, sofern keine längere Aufbewahrung für einen konkreten Sicherheitsvorfall notwendig ist.
Gesetzliche Aufbewahrungspflichten und berechtigte Rechtsverteidigung können eine längere Speicherung einzelner Daten erfordern. Eine Löschung im Projektraum löscht nicht automatisch gesetzlich aufzubewahrende Bestell- oder Rechnungsdaten bei Shopify oder Zahlungsdienstleistern.
16. Datensicherheit
Wir setzen angemessene technische und organisatorische Maßnahmen ein. Dazu gehören verschlüsselte Übertragung, private Objektspeicherung, kurzzeitig signierte Links, kundenbezogene Zugriffskontrolle, getrennte Geheimnisse, begrenzte Berechtigungen und regelmäßige Löschläufe. Kein Internetdienst kann jedoch absolute Sicherheit garantieren.
17. Rechte betroffener Personen
Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie insbesondere das Recht auf:
- Auskunft nach Art. 15 DSGVO,
- Berichtigung nach Art. 16 DSGVO,
- Löschung nach Art. 17 DSGVO,
- Einschränkung der Verarbeitung nach Art. 18 DSGVO,
- Datenübertragbarkeit nach Art. 20 DSGVO,
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 Buchst. e oder f DSGVO nach Art. 21 DSGVO sowie
- Widerruf einer Einwilligung mit Wirkung für die Zukunft nach Art. 7 Abs. 3 DSGVO.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an johannes@jkmr.shop. Zur Vermeidung einer Herausgabe an Unbefugte können wir einen angemessenen Identitätsnachweis verlangen.
18. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Für unseren Sitz ist insbesondere zuständig:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
Deutschland
www.lda.bayern.de
19. Minderjährige
Das Angebot richtet sich nicht gezielt an Kinder. Verträge mit Minderjährigen werden nur geschlossen, wenn die gesetzlichen Voraussetzungen und gegebenenfalls die Zustimmung der gesetzlichen Vertreter vorliegen.
20. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich Dienste, Verarbeitungen oder Rechtslage ändern. Maßgeblich ist die im Shop veröffentlichte Fassung. Wesentliche Änderungen, die ein laufendes Vertragsverhältnis betreffen, werden in geeigneter Weise mitgeteilt.