Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung ist:

Rohrio UG (haftungsbeschränkt)
Zum Riedlein 22
91737 Ornbau
Deutschland

Vertreten durch die Geschäftsführerin:
Oksana Ryaboshlyk

E-Mail: datenschutz@rohrio.de
Website: rohrio.de

Ein betrieblicher Datenschutzbeauftragter wurde nicht bestellt. Datenschutzanfragen können unmittelbar an die oben genannte E-Mail-Adresse gerichtet werden.

2. Gegenstand dieser Datenschutzerklärung

Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten beim Besuch und bei der Nutzung der Plattform rohrio.de.

Die Plattform dient der Erfassung, Weiterleitung und Darstellung von Anfragen und Angeboten im Bereich Rohr- und Leitungsprodukte zwischen gewerblichen Nachfragern und Anbietern. Die Rohrio UG (haftungsbeschränkt) stellt die technischen und organisatorischen Funktionen der Plattform bereit und unterstützt die Kommunikation zwischen den Plattformnutzern.

Die Rohrio UG (haftungsbeschränkt) wird nicht selbst Vertragspartner der über die Plattform angebahnten Liefer- oder Leistungsgeschäfte.

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Daten, die ausschließlich eine juristische Person betreffen, sind grundsätzlich keine personenbezogenen Daten. Angaben zu Mitarbeitern, Geschäftsführern, Einzelunternehmern oder persönlich zuordenbare geschäftliche Kontaktdaten können jedoch personenbezogene Daten darstellen.

3. Hosting und Bereitstellung der Website

Unsere Website wird bei der STRATO GmbH gehostet. Die Website wird mit dem Content-Management-System WordPress betrieben. Nach unserer derzeitigen Konfiguration befinden sich die für das Hosting verwendeten Server in Deutschland.

Beim Aufruf unserer Website können durch den Hostinganbieter insbesondere folgende Daten verarbeitet werden:

  • IP-Adresse des aufrufenden Geräts,
  • Datum und Uhrzeit des Zugriffs,
  • aufgerufene Seite oder Datei,
  • übertragene Datenmenge,
  • HTTP-Statuscode,
  • zuvor besuchte Seite beziehungsweise Referrer-URL,
  • verwendeter Browser und Browserversion,
  • Betriebssystem und Gerätetyp,
  • Hostname des zugreifenden Geräts.

Die Verarbeitung erfolgt, um die Website auszuliefern, die Funktionsfähigkeit und Sicherheit unserer Systeme zu gewährleisten, technische Fehler zu analysieren und missbräuchliche oder rechtswidrige Zugriffe abzuwehren.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren, stabilen und technisch fehlerfreien Betrieb der Website.

STRATO erfasst beim Aufruf unserer Website die IP-Adresse des zugreifenden Geräts. Nach Angaben von STRATO werden vollständige IP-Adressen zur Erkennung und Abwehr von Angriffen für höchstens sieben Tage gespeichert.

Die für uns im STRATO-Kundenbereich abrufbaren Webserver-Logdateien werden für einen Zeitraum von sechs Wochen bereitgestellt. Nach Angaben von STRATO sind die IP-Adresse beziehungsweise der Hostname des zugreifenden Geräts in diesen abrufbaren Logdateien anonymisiert.

Eine längere Speicherung kann im Einzelfall erfolgen, wenn dies zur Untersuchung eines Sicherheitsvorfalls, zur Erfüllung gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

Mit STRATO besteht ein Vertrag über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO.

4. Cookies und vergleichbare Technologien

Unsere Website verwendet Cookies und vergleichbare Technologien, beispielsweise Einträge im Local Storage oder Session Storage.

Cookies sind kleine Dateien, die im Browser des Nutzers gespeichert werden. Vergleichbare Technologien können Informationen im Browser oder auf dem Endgerät speichern oder bereits gespeicherte Informationen auslesen.

Wir unterscheiden zwischen technisch erforderlichen und nicht technisch erforderlichen Technologien.

Technisch erforderliche Technologien

Technisch erforderliche Technologien sind notwendig, um ausdrücklich gewünschte Funktionen der Website bereitzustellen. Hierzu können insbesondere Login-, Sitzungs-, Sicherheits-, Formular- und Spracheinstellungen gehören.

Die Speicherung von Informationen auf dem Endgerät oder der Zugriff auf bereits gespeicherte Informationen erfolgt auf Grundlage von § 25 Abs. 2 TDDDG.

Die anschließende Verarbeitung personenbezogener Daten erfolgt je nach Zweck auf Grundlage von Art. 6 Abs. 1 lit. b oder lit. f DSGVO.

Nicht technisch erforderliche Technologien

Technologien zu Analyse-, Marketing-, Komfort- oder vergleichbaren Zwecken werden nur eingesetzt, wenn der Nutzer zuvor eingewilligt hat.

Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft über die auf der Website erreichbaren Cookie-Einstellungen widerrufen oder geändert werden. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Die konkret verwendeten Cookies, Anbieter, Zwecke und Speicherdauern werden zusätzlich in der über das Cookie-Banner erreichbaren Cookie-Erklärung angezeigt.

5. Einwilligungsverwaltung mit Cookiebot

Wir verwenden Cookiebot by Usercentrics, einen Dienst der:

Usercentrics A/S
Havnegade 39
1058 Kopenhagen
Dänemark

Cookiebot dient dazu, die Einwilligungsentscheidungen der Websitebesucher einzuholen, zu speichern und nachweisen zu können sowie nicht erforderliche Technologien entsprechend der getroffenen Auswahl zu blockieren oder freizugeben.

Dabei können insbesondere folgende Informationen verarbeitet werden:

  • eine pseudonyme Einwilligungs-ID,
  • erteilte oder abgelehnte Einwilligungskategorien,
  • Version der Einwilligungs- und Datenschutzeinstellungen,
  • Datum und Uhrzeit der Entscheidung,
  • aufgerufene URL,
  • Spracheinstellung,
  • Browser- und Geräteinformationen,
  • Betriebssystem,
  • IP-Adresse, soweit sie für die technische Kommunikation verarbeitet wird.

Die Speicherung der Einwilligungsentscheidung auf dem Endgerät erfolgt auf Grundlage von § 25 Abs. 2 TDDDG, da sie zur Bereitstellung der Einwilligungsverwaltung erforderlich ist.

Die Verarbeitung zum Nachweis einer Einwilligung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO sowie ergänzend auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Unser berechtigtes Interesse liegt in der rechtssicheren Verwaltung und Dokumentation von Einwilligungsentscheidungen.

Die Einwilligungsinformationen werden so lange gespeichert, wie dies zur Dokumentation der Entscheidung und zur Erfüllung gesetzlicher Nachweispflichten erforderlich ist. Einzelheiten zu den eingesetzten Cookies und deren Speicherdauer ergeben sich aus der jeweils aktuellen Cookie-Erklärung.

Mit Usercentrics besteht für die weisungsgebundene Verarbeitung personenbezogener Daten ein Vertrag gemäß Art. 28 DSGVO.

6. Registrierung und Nutzerkonto

Eine Registrierung ist ausschließlich für Unternehmen und deren Mitarbeiter vorgesehen. Derzeit können sich nur Firmenkunden mit Sitz in Deutschland registrieren.

Bei der Registrierung verarbeiten wir insbesondere folgende Daten:

Firmendaten

  • Firmenname,
  • Branche,
  • Firmenanschrift,
  • geschäftliche Telefonnummer,
  • geschäftliche E-Mail-Adresse,
  • Unternehmenswebsite,
  • Umsatzsteuer-Identifikationsnummer.

Daten des Firmenmitarbeiters

  • Anrede,
  • Vorname,
  • Nachname,
  • geschäftliche E-Mail-Adresse,
  • Abteilung,
  • Position,
  • geschäftliche Telefonnummer,
  • Mobiltelefonnummer,
  • Login- und Authentifizierungsdaten,
  • Passwort-Hash,
  • Informationen über den Status und Tarif des Nutzerkontos.

Die Daten werden zur Einrichtung und Verwaltung des Nutzerkontos, zur Kommunikation mit dem registrierten Unternehmen, zur Bereitstellung der Plattformfunktionen, zur Abrechnung und zur Verhinderung missbräuchlicher Registrierungen verarbeitet.

Soweit die registrierte Person selbst Vertragspartner ist, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO.

Handelt die registrierte Person als Mitarbeiter oder Vertreter eines Unternehmens, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Durchführung der Geschäftsbeziehung mit dem jeweiligen Unternehmen und in der Kommunikation mit den vom Unternehmen benannten Ansprechpartnern.

Pflichtfelder sind als solche gekennzeichnet. Ohne die erforderlichen Angaben kann kein Nutzerkonto eingerichtet werden.

Die bei der Registrierung eingegebenen Daten werden in unserer WordPress-Datenbank und unserem selbst betriebenen CRM-System gespeichert.

Wird eine Registrierung freigeschaltet, werden die für das Nutzerkonto erforderlichen Daten für die Dauer des Vertragsverhältnisses gespeichert.

Wird eine Registrierung abgelehnt, werden die Registrierungsdaten grundsätzlich spätestens 30 Tage nach der Ablehnung gelöscht, sofern keine Anhaltspunkte für einen Missbrauch, keine gesetzlichen Aufbewahrungspflichten und keine berechtigten Gründe für eine längere Speicherung bestehen.

Nach Beendigung des Vertragsverhältnisses wird der operative Zugang zum Nutzerkonto unverzüglich deaktiviert. Die ausschließlich für die Nutzung des Nutzerkontos erforderlichen Daten werden gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe für eine weitere Speicherung bestehen.

7. Manuelle Prüfung und Freischaltung

Jede Registrierung wird vor der Freischaltung manuell durch einen Administrator geprüft.

Hierbei können insbesondere die angegebenen Unternehmensdaten, die geschäftliche E-Mail-Domain, die Unternehmenswebsite, die Umsatzsteuer-Identifikationsnummer und öffentlich zugängliche Unternehmensinformationen geprüft werden.

Die Prüfung dient dazu, sicherzustellen, dass nur tatsächlich gewerblich tätige Unternehmen Zugang zur Plattform erhalten. Sie soll außerdem Missbrauch, falsche Registrierungen und betrügerische Aktivitäten verhindern.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im Schutz der Plattform, ihrer Nutzer und der über die Plattform ausgetauschten Informationen.

Die Freischaltung erfolgt durch einen Menschen. Eine ausschließlich automatisierte Entscheidung über die Freischaltung eines Nutzerkontos findet nicht statt.

8. Erstellung und Verarbeitung von Anfragen

Registrierte Nutzer mit einem aktiven und bezahlten Abonnement können über die Plattform Produktanfragen erstellen.

Eine Anfrage kann insbesondere folgende Informationen enthalten:

  • Projektname,
  • Referenznummer,
  • technische Normen,
  • Stückzahl,
  • Maße und Toleranzen,
  • Anforderungen an Material, Prüfung und Wärmebehandlung,
  • Abnahmeprüfzeugnisse,
  • Lieferzustand,
  • Prüfumfang und Testklasse,
  • weitere technische Anforderungen,
  • Anbieterkategorie,
  • Anfragezweck,
  • gewünschte Lieferbedingungen,
  • gewünschtes Anbieterland,
  • gewünschte Lieferzeit,
  • Angebotsfrist,
  • hochgeladene Dateien,
  • Name und Kontaktdaten des anfragenden Unternehmens und seines Ansprechpartners.

Die Verarbeitung erfolgt, um die Anfrage technisch zu erfassen, geeignete Anbieter zu bestimmen, die Anfrage weiterzuleiten, eingehende Angebote zuzuordnen und dem Nutzer in seinem Konto anzuzeigen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung zur Durchführung eines Vertrags mit der betroffenen Person erforderlich ist.

Bei Ansprechpartnern eines Firmenkunden erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Durchführung des Plattformvertrags mit dem jeweiligen Unternehmen.

9. Auswahl geeigneter Anbieter

Die Plattform ordnet Anfragen anhand der vom Nutzer angegebenen technischen, produktbezogenen, geografischen und kommerziellen Kriterien geeigneten Anbietern aus unserer Anbieterdatenbank zu.

Die Auswahl kann insbesondere auf folgenden Kriterien beruhen:

  • Produkt- und Anbieterkategorie,
  • technische Spezifikationen,
  • Material und Abmessungen,
  • Normen und Prüfanforderungen,
  • gewünschtes Anbieterland,
  • Lieferbedingungen,
  • Lieferzeit.

Durch die Zuordnung wird lediglich bestimmt, welche Anbieter eine Anfrage erhalten können.

Es findet keine Bonitätsbewertung, kein Scoring einer natürlichen Person und keine automatisierte Entscheidung statt, die gegenüber einer natürlichen Person rechtliche Wirkung entfaltet oder sie in vergleichbarer Weise erheblich beeinträchtigt.

Die abschließende Bearbeitung und Weiterleitung können durch einen Administrator kontrolliert werden.

10. Weiterleitung von Anfragen an Anbieter

Die Anfrage wird an Anbieter weitergeleitet, deren Leistungsprofil den angegebenen Anfragedaten entspricht.

Dabei werden insbesondere folgende Daten offengelegt, soweit sie Bestandteil der Anfrage sind:

  • Firmenname des Nachfragers,
  • Name des zuständigen Firmenmitarbeiters,
  • geschäftliche E-Mail-Adresse,
  • geschäftliche Telefonnummer oder Mobiltelefonnummer,
  • technische und kommerzielle Anfragedaten,
  • Projekt- und Referenzangaben,
  • Lieferanforderungen,
  • hochgeladene Dokumente und Bilder.

Name und Kontaktdaten des Nachfragers werden den ausgewählten Anbietern zusammen mit der Anfrage offengelegt.

Zweck der Übermittlung ist es, den ausgewählten Anbietern die Prüfung der Anfrage, die Kontaktaufnahme und die Erstellung eines Angebots zu ermöglichen.

Die Übermittlung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO beziehungsweise bei Ansprechpartnern eines Unternehmens auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Die Rohrio UG (haftungsbeschränkt) ist für die rechtmäßige Auswahl der Empfänger und die Übermittlung der Anfrage an die ausgewählten Anbieter verantwortlich.

Die ausgewählten Anbieter können ihren Sitz innerhalb der Europäischen Union, des Europäischen Wirtschaftsraums, der Schweiz oder des Vereinigten Königreichs haben.

Nach Erhalt der Anfrage entscheiden die Anbieter grundsätzlich selbst, ob und auf welche Weise sie die Anfrage prüfen, ein Angebot erstellen, mit dem Nachfrager kommunizieren oder ein späteres Vertragsverhältnis durchführen.

Für diese anschließend selbstständig bestimmten Verarbeitungsvorgänge handelt der jeweilige Anbieter grundsätzlich als eigener datenschutzrechtlich Verantwortlicher.

Die Verantwortlichkeit der Rohrio UG (haftungsbeschränkt) für die rechtmäßige Erhebung, Auswahl und Übermittlung der Daten bleibt hiervon unberührt.

11. Anbieter innerhalb der EU, des EWR, der Schweiz und des Vereinigten Königreichs

Unsere Anbieterdatenbank enthält Anbieter mit Sitz in Mitgliedstaaten der Europäischen Union, in Staaten des Europäischen Wirtschaftsraums sowie in der Schweiz und im Vereinigten Königreich Großbritannien und Nordirland.

Abhängig von den vom Nutzer angegebenen technischen, produktbezogenen, geografischen und kommerziellen Kriterien kann eine Anfrage an geeignete Anbieter in diesen Staaten übermittelt werden.

Die Schweiz und das Vereinigte Königreich gehören nicht zur Europäischen Union oder zum Europäischen Wirtschaftsraum und gelten daher datenschutzrechtlich als Drittländer.

Für die Schweiz und das Vereinigte Königreich bestehen derzeit Angemessenheitsbeschlüsse der Europäischen Kommission gemäß Art. 45 DSGVO. Danach wird in diesen Staaten ein angemessenes Datenschutzniveau gewährleistet. Personenbezogene Daten können daher auf Grundlage dieser Angemessenheitsbeschlüsse an dort ansässige Anbieter übermittelt werden, ohne dass zusätzliche Garantien gemäß Art. 46 DSGVO erforderlich sind.

Sollte ein Angemessenheitsbeschluss künftig aufgehoben, geändert oder für die jeweilige Übermittlung nicht mehr anwendbar sein, wird Rohrio vor weiteren Übermittlungen prüfen, ob andere Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Soweit keine zulässige Übermittlungsgrundlage besteht, werden keine personenbezogenen Daten an den betreffenden Anbieter übermittelt.

Eine Weiterleitung von Anfragen an Anbieter in anderen Staaten außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums findet derzeit nicht statt.

12. Datei- und Dokumentenuploads

Nutzer können Anfragedaten insbesondere als PDF-Dateien oder Bilddateien hochladen.

Die Dateien können technische Zeichnungen, Leistungsverzeichnisse, Produktspezifikationen, Fotos oder sonstige Anfrageunterlagen enthalten.

Nutzer werden gebeten, nur solche personenbezogenen Daten hochzuladen, die für die Bearbeitung der Anfrage tatsächlich erforderlich sind.

Insbesondere sollen unnötige Namen, private Kontaktdaten, Unterschriften, Ausweisdaten und Daten unbeteiligter Personen vor dem Upload entfernt oder geschwärzt werden.

Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO, insbesondere Gesundheitsdaten, biometrische Daten, Angaben zur ethnischen Herkunft, Religion oder Gewerkschaftszugehörigkeit, dürfen nicht hochgeladen werden.

Der hochladende Nutzer beziehungsweise das von ihm vertretene Unternehmen ist dafür verantwortlich, dass es zur Übermittlung der in den Dokumenten enthaltenen Informationen berechtigt ist.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO.

13. Eingang und Verarbeitung von Angeboten

Anbieter übermitteln ihre Angebote an eine E-Mail-Adresse der Rohrio UG (haftungsbeschränkt).

Die eingegangenen Angebote können insbesondere folgende Daten enthalten:

  • Name und Kontaktdaten des Anbieters und seiner Mitarbeiter,
  • Angebotsnummer und Angebotsdatum,
  • technische Produkt- und Leistungsdaten,
  • Preise und Zahlungsbedingungen,
  • Lieferbedingungen und Lieferzeiten,
  • Gültigkeitszeiträume,
  • Anlagen und PDF-Dokumente,
  • sonstige geschäftliche Korrespondenz.

Die Angebote werden durch einen Administrator eingesehen, geprüft und manuell der betreffenden Anfrage zugeordnet.

Die wesentlichen Angebotsinformationen werden anschließend in das auf WordPress basierende CRM-System eingetragen und dem anfragenden Kunden im Bereich „Mein Konto“ angezeigt.

Zur Prüfung und Eingabe können Angebotsdateien im E-Mail-Postfach sowie auf einem durch die Gesellschaft genutzten lokalen Computer gespeichert werden.

Der Zugriff ist auf hierzu berechtigte Personen beschränkt.

Die Dateien werden spätestens mit Ablauf der für die betreffende Anfrage geltenden Speicherfrist gelöscht, soweit sie nicht aufgrund gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen länger benötigt werden.

Die Löschung umfasst die im CRM-System gespeicherten Angebotsinformationen, E-Mail-Anhänge und lokal gespeicherten Angebotsdateien.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO beziehungsweise bei Ansprechpartnern eines Unternehmens Art. 6 Abs. 1 lit. f DSGVO.

Enthält die Antwort eines Anbieters personenbezogene Daten eines konkreten Mitarbeiters, werden diesem Informationen zur Datenverarbeitung durch einen Hinweis auf diese Datenschutzerklärung zur Verfügung gestellt.

14. Speicherdauer von Anfragen und Angeboten

Die reguläre Speicherdauer von Anfragen, Angeboten und zugehörigen Informationen richtet sich nach dem gebuchten Tarif:

  • Basis: drei Monate,
  • Standard: sechs Monate,
  • Premium: zwölf Monate.

Die Frist beginnt mit der Erstellung beziehungsweise Einstellung der Anfrage.

Sieben Tage vor Ablauf der jeweiligen Speicherfrist erhält der Firmenmitarbeiter, über dessen Konto das Abonnement abgeschlossen wurde, eine E-Mail-Benachrichtigung.

Nach Ablauf der jeweiligen Frist werden die Anfrage, die zugeordneten Angebote, hochgeladene Dateien, E-Mail-Anhänge, lokale Angebotsdateien und die im System gespeicherten Angebotsinformationen gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Gründe für eine weitere Speicherung bestehen.

Soweit aus Anfragen und Angeboten ausschließlich nicht mehr personenbezogene statistische Informationen gewonnen werden, können diese in anonymisierter Form weiterverwendet werden. Eine Zuordnung zu einem Unternehmen oder einer natürlichen Person darf dann nicht mehr möglich sein.

Soweit gelöschte Daten vorübergehend noch in technischen Sicherungskopien enthalten sind, werden sie dort nicht mehr für operative Zwecke verwendet. Sie werden im Rahmen der regelmäßigen Überschreibung der Sicherungskopien endgültig gelöscht.

15. System- und Transaktions-E-Mails

Wir versenden E-Mails, die für die Nutzung und Verwaltung der Plattform erforderlich sind.

Hierzu gehören insbesondere:

  • Bestätigung des Eingangs einer Registrierung,
  • Mitteilung über die Freischaltung oder Ablehnung eines Nutzerkontos,
  • Informationen über den Status eines Abonnements,
  • Bestätigungen zu Anfragen,
  • Benachrichtigungen über eingegangene Angebote,
  • Hinweise auf das bevorstehende Ende einer Speicherfrist,
  • Rechnungen und Zahlungsinformationen,
  • sicherheitsbezogene Benachrichtigungen,
  • technische oder vertraglich notwendige Informationen,
  • rechtlich, sicherheitsbezogen oder vertraglich erforderliche Informationen über wesentliche Änderungen der Plattform oder der Vertragsbedingungen.

Diese E-Mails sind keine Newsletter, sondern Bestandteil der Plattformleistung.

Die Verarbeitung erfolgt je nach Nachricht auf Grundlage von Art. 6 Abs. 1 lit. b, lit. c oder lit. f DSGVO.

Unser berechtigtes Interesse liegt insbesondere darin, die Funktionsfähigkeit und Sicherheit der Plattform zu gewährleisten und die Nutzer über für die Geschäftsbeziehung erforderliche Vorgänge zu informieren.

System- und Transaktions-E-Mails werden nicht mit Werbung verbunden, für die eine gesonderte Newsletter-Einwilligung erforderlich wäre.

16. Newsletter

Registrierte Nutzer können sich freiwillig für unseren E-Mail-Newsletter anmelden.

Mit dem Newsletter informieren wir insbesondere über:

  • neue Funktionen und Weiterentwicklungen der Plattform rohrio.de,
  • Änderungen und Erweiterungen unserer Leistungen,
  • unsere Tarife und Angebote,
  • relevante Neuigkeiten im Bereich Rohr- und Leitungsprodukte,
  • sonstige fachlich und geschäftlich relevante Informationen im Zusammenhang mit unserer Plattform.

Für die Newsletter-Anmeldung verarbeiten wir insbesondere:

  • E-Mail-Adresse,
  • Vorname und Nachname,
  • Anrede,
  • Unternehmen,
  • gegebenenfalls Interessen- oder Themenauswahl,
  • Datum und Uhrzeit der Anmeldung,
  • Datum und Uhrzeit der Bestätigung,
  • Herkunft der Anmeldung,
  • Wortlaut und Version der Einwilligungserklärung,
  • Status der Newsletter-Anmeldung,
  • technisch erforderliche Protokoll- und Nachweisdaten.

Der Newsletter wird nur versendet, wenn die betroffene Person zuvor ausdrücklich eingewilligt hat.

Die Newsletter-Einwilligung ist freiwillig, nicht vorausgewählt und von der Zustimmung zu den Allgemeinen Geschäftsbedingungen sowie von der Registrierung getrennt.

Die Anmeldung erfolgt im Double-Opt-in-Verfahren.

Nach der Anmeldung senden wir eine Bestätigungs-E-Mail an die angegebene E-Mail-Adresse. In dieser E-Mail muss die Anmeldung durch Anklicken eines Bestätigungslinks bestätigt werden.

Erfolgt keine Bestätigung, wird die E-Mail-Adresse nicht in den aktiven Newsletter-Verteiler aufgenommen.

Die Bestätigungs-E-Mail enthält keine werblichen Inhalte.

Die Protokollierung des Anmelde- und Bestätigungsvorgangs dient dem Nachweis, dass eine wirksame Einwilligung erteilt wurde, und dem Schutz vor einer missbräuchlichen Anmeldung durch Dritte.

Rechtsgrundlage für den Versand des Newsletters ist Art. 6 Abs. 1 lit. a DSGVO.

Rechtsgrundlage für die Speicherung der Nachweisdaten ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit Art. 5 Abs. 2 und Art. 7 Abs. 1 DSGVO.

Soweit die Speicherung außerdem zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist, erfolgt sie ergänzend auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Unser berechtigtes Interesse liegt im Nachweis der ordnungsgemäßen Newsletter-Anmeldung und in der Abwehr unberechtigter Ansprüche.

Die Einwilligung ist keine Voraussetzung für die Registrierung, den Abschluss eines Abonnements oder die Nutzung der Plattform.

Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Hierzu kann insbesondere der Abmeldelink verwendet werden, der in jeder Newsletter-E-Mail enthalten ist.

Der Widerruf kann außerdem per E-Mail an newsletter@rohrio.de erklärt werden.

Nach einem Widerruf wird die E-Mail-Adresse unverzüglich aus dem aktiven Newsletter-Verteiler entfernt.

Soweit erforderlich, wird eine minimale Sperrkennzeichnung gespeichert, um sicherzustellen, dass an die betreffende Adresse keine weiteren Newsletter versendet werden.

Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung, die bis zum Widerruf auf Grundlage der Einwilligung erfolgt ist.

Der Newsletter wird über ein von der Rohrio UG (haftungsbeschränkt) selbst betriebenes CRM-System verwaltet.

Die Newsletter- und Einwilligungsdaten werden in der WordPress-Datenbank auf unserem bei der STRATO GmbH betriebenen Webspace gespeichert.

Der Versand erfolgt über die von STRATO bereitgestellte E-Mail-Infrastruktur. Ein gesonderter externer Newsletter-Versanddienstleister wird derzeit nicht eingesetzt.

Das CRM-System verarbeitet insbesondere den Newsletter-Status, den Zeitpunkt der Anmeldung, den Zeitpunkt der Double-Opt-in-Bestätigung, den Wortlaut und die Version der Einwilligung, die Versandzeitpunkte sowie den Zeitpunkt einer Abmeldung.

Der in der Bestätigungs-E-Mail enthaltene Bestätigungslink ist für 48 Stunden gültig.

Wird die Anmeldung innerhalb dieses Zeitraums nicht bestätigt, wird die E-Mail-Adresse nicht in den aktiven Newsletter-Verteiler aufgenommen.

Die Daten der unbestätigten Anmeldung werden spätestens nach sieben Tagen gelöscht, sofern keine Anhaltspunkte für eine missbräuchliche Anmeldung eine vorübergehende weitere Speicherung erforderlich machen.

Nach einem Widerruf können die zum Nachweis einer früher erteilten Einwilligung notwendigen Daten gesperrt für die Dauer der einschlägigen gesetzlichen Verjährungsfristen gespeichert werden. Eine weitere werbliche Nutzung findet während dieser Zeit nicht statt.

Eine personenbezogene Auswertung des Öffnungs- oder Klickverhaltens findet nicht statt. Es werden keine Trackingpixel, individuellen Trackinglinks oder vergleichbaren Technologien zur Erstellung personenbezogener Nutzungsprofile eingesetzt.

Notwendige System- und Transaktions-E-Mails, beispielsweise zu Nutzerkonten, Anfragen, Angeboten, Rechnungen, Vertragslaufzeiten, Sicherheitsvorfällen oder bevorstehenden Löschfristen, sind nicht Bestandteil des Newsletters.

Sie können auch dann versendet werden, wenn keine Newsletter-Einwilligung erteilt oder eine frühere Newsletter-Einwilligung widerrufen wurde.

Wird das Nutzerkonto gelöscht, endet auch die Newsletter-Anmeldung, sofern die betroffene Person nicht gesondert in einen weiteren Newsletter-Bezug nach der Kontolöschung eingewilligt hat.

17. Kontaktaufnahme und Kontaktformular

Bei einer Kontaktaufnahme über unser Kontaktformular oder per E-Mail verarbeiten wir die vom Absender übermittelten Angaben.

Hierzu gehören regelmäßig:

  • Name,
  • Unternehmen,
  • E-Mail-Adresse,
  • Telefonnummer, sofern angegeben,
  • Inhalt der Nachricht,
  • Datum und Uhrzeit,
  • zugehörige Vertrags-, Anfrage- oder Kontoinformationen.

Das Kontaktformular wird auf unserer Startseite in einem Popup-Fenster bereitgestellt.

Die über das Kontaktformular eingegebenen Daten werden in unserer WordPress-Datenbank gespeichert und an die für die Bearbeitung zuständige E-Mail-Adresse übermittelt.

Die Verarbeitung erfolgt zur Bearbeitung der Anfrage und zur Kommunikation mit dem Absender.

Bezieht sich die Kontaktaufnahme auf die Anbahnung oder Durchführung eines Vertrags, ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage.

In anderen Fällen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in der Bearbeitung geschäftlicher und technischer Anfragen sowie in der Betreuung unserer Nutzer.

Kontaktanfragen werden grundsätzlich spätestens 90 Tage nach ihrer abschließenden Bearbeitung aus der Formulardatenbank gelöscht.

Eine längere Speicherung kann erfolgen, wenn die Anfrage Bestandteil einer laufenden Geschäftsbeziehung ist, gesetzliche Aufbewahrungspflichten bestehen oder die Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden.

Vertrags- und geschäftsrelevante Korrespondenz kann entsprechend den gesetzlichen Aufbewahrungsfristen länger gespeichert werden.

18. Google reCAPTCHA v3

Zum Schutz unseres Registrierungsformulars und unseres Kontaktformulars vor automatisierten Eingaben, Spam und missbräuchlichen Zugriffen verwenden wir Google reCAPTCHA v3.

Das Registrierungsformular und das Kontaktformular werden auf unserer Startseite jeweils in einem Popup-Fenster bereitgestellt.

Google reCAPTCHA wird ausschließlich im Zusammenhang mit diesen beiden Formularen eingesetzt.

Google reCAPTCHA wird nicht im eingeloggten Nutzerbereich und nicht bei der Erstellung oder Übermittlung von Produktanfragen eingesetzt.

Anbieter im Europäischen Wirtschaftsraum ist:

Google Ireland Limited
Gordon House
Barrow Street
Dublin 4
Irland

Google reCAPTCHA v3 arbeitet im Hintergrund und bewertet anhand technischer Informationen und Nutzerinteraktionen, ob die Nutzung eines Formulars voraussichtlich durch einen Menschen oder durch ein automatisiertes System erfolgt.

Hierzu erzeugt Google für die betreffende Formularaktion einen Risikowert.

Dabei können insbesondere folgende Daten verarbeitet werden:

  • IP-Adresse,
  • Datum und Uhrzeit der Nutzung,
  • aufgerufene Seite,
  • Referrer-URL,
  • Browser- und Geräteinformationen,
  • Betriebssystem,
  • Spracheinstellungen,
  • Maus-, Tastatur- und sonstige Interaktionsdaten,
  • Verweildauer und Nutzungsverhalten auf der Startseite beziehungsweise innerhalb des betreffenden Popup-Formulars,
  • von Google gesetzte oder ausgelesene Cookies und vergleichbare Informationen,
  • Informationen zu einem möglicherweise gleichzeitig angemeldeten Google-Konto,
  • durch reCAPTCHA erzeugte Risiko- und Bewertungsergebnisse.

Das reCAPTCHA-Skript wird erst aktiviert, wenn der Nutzer zuvor über unsere Einwilligungsverwaltung in die Verwendung des Dienstes eingewilligt hat.

Die reCAPTCHA-Prüfung wird im Zusammenhang mit der Nutzung und Übermittlung des Registrierungsformulars beziehungsweise des Kontaktformulars durchgeführt.

Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.

Die Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerrufen werden.

Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Wird keine Einwilligung in Google reCAPTCHA erteilt, kann das Kontaktformular nicht verwendet werden.

Eine Kontaktaufnahme ist in diesem Fall weiterhin per E-Mail an info@rohrio.de möglich.

Für eine Registrierung ohne Verwendung von Google reCAPTCHA kann eine alternative Registrierungsanfrage per E-Mail an info@rohrio.de gestellt werden.

Google kann personenbezogene Daten auch auf Servern außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums, insbesondere in den USA, verarbeiten.

Soweit Daten an einen nach dem EU-US Data Privacy Framework zertifizierten Empfänger in den USA übermittelt werden, kann die Übermittlung auf den entsprechenden Angemessenheitsbeschluss der Europäischen Kommission gestützt werden.

Soweit kein anwendbarer Angemessenheitsbeschluss besteht, kann die Übermittlung auf Standardvertragsklauseln der Europäischen Kommission und gegebenenfalls zusätzliche Schutzmaßnahmen gestützt werden.

Weitere Informationen zur Verarbeitung personenbezogener Daten ergeben sich aus den Datenschutzinformationen und den Nutzungsbedingungen von Google.

19. Lokal eingebundene Schriftarten und Symbole

Die von uns für die Gestaltung und typografische Darstellung der Website eingesetzten Schriftarten sowie die Symbole von Font Awesome werden lokal auf unserem eigenen Webspace gespeichert und von dort an den Browser des Nutzers ausgeliefert.

Aufgrund dieser gestalterischen Schriftarten und Symbole wird keine Verbindung zu Servern von Google Fonts oder Font Awesome hergestellt.

Hiervon unberührt bleiben technische Ressourcen, die Google nach einer entsprechenden Einwilligung im Zusammenhang mit Google reCAPTCHA lädt. Informationen hierzu enthält der Abschnitt „Google reCAPTCHA v3“.

Rechtsgrundlage für die lokale Bereitstellung der gestalterischen Schriftarten und Symbole ist Art. 6 Abs. 1 lit. f DSGVO.

Unser berechtigtes Interesse liegt in einer einheitlichen, ansprechenden und technisch zuverlässigen Darstellung der Website.

20. Abonnements und Vertragsabrechnung

Die Nutzung bestimmter Plattformfunktionen ist kostenpflichtig. Es werden die Tarife Basis, Standard und Premium angeboten.

Für die Vertragsverwaltung und Abrechnung verarbeiten wir insbesondere:

  • Firma und Rechnungsanschrift,
  • Name des Ansprechpartners,
  • E-Mail-Adresse,
  • Umsatzsteuer-Identifikationsnummer,
  • Tarif und Vertragslaufzeit,
  • Rechnungsnummer,
  • Rechnungsdatum,
  • Leistungsbeschreibung,
  • Rechnungsbetrag,
  • Umsatzsteuer,
  • Zahlungsstatus,
  • Zahlungsmethode,
  • Transaktions- und Buchungsinformationen.

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO zur Durchführung des Vertrags sowie auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO zur Erfüllung steuer- und handelsrechtlicher Pflichten.

21. Zahlung über PayPal

Bei Auswahl von PayPal werden die für die Zahlungsabwicklung erforderlichen Daten an folgenden Zahlungsdienstleister übermittelt:

PayPal (Europe) S.à r.l. et Cie, S.C.A.
22–24 Boulevard Royal
2449 Luxemburg
Luxemburg

Abhängig von der Zahlungsart können insbesondere folgende Daten verarbeitet werden:

  • Name und Unternehmen,
  • Rechnungsanschrift,
  • E-Mail-Adresse,
  • Rechnungs- und Bestellinformationen,
  • Betrag und Währung,
  • Transaktionsnummer,
  • Zahlungsstatus,
  • IP-Adresse,
  • Geräte- und Sicherheitsinformationen.

PayPal verarbeitet einen Teil der Daten in eigener datenschutzrechtlicher Verantwortlichkeit, insbesondere zur Durchführung der Zahlung, Identitätsprüfung, Betrugsprävention, Risikobewertung und Erfüllung aufsichtsrechtlicher Pflichten.

Rechtsgrundlagen für unsere Übermittlung sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.

Für die weitere Verarbeitung durch PayPal gelten ergänzend die jeweils aktuellen Datenschutzbestimmungen von PayPal.

22. Zahlung über Stripe

Bei Auswahl einer über Stripe bereitgestellten Zahlungsmethode werden die für die Zahlungsabwicklung erforderlichen Informationen an Unternehmen der Stripe-Gruppe übermittelt.

Für Nutzer und Unternehmen im Europäischen Wirtschaftsraum können abhängig von der verwendeten Zahlungsmethode und der Art der Zahlungsleistung insbesondere folgende Unternehmen beteiligt sein:

  • Stripe Technology Company, Limited, Irland,
  • Stripe Payments Europe, Limited, Irland,
  • Stripe Technology Europe, Limited, Irland.

Stripe Payments Europe, Limited kann insbesondere Vertragspartner für die Stripe-Datenverarbeitungsbedingungen sein.

Stripe Technology Europe, Limited kann bestimmte regulierte Zahlungsdienste im Europäischen Wirtschaftsraum erbringen.

Stripe Technology Company, Limited kann für weitere Verarbeitungen als europäische Hauptniederlassung der Stripe-Gruppe verantwortlich sein.

Die konkret beteiligte Stripe-Gesellschaft und ihre datenschutzrechtliche Rolle richten sich nach dem für unser Stripe-Konto geltenden Vertrag und der jeweils verwendeten Zahlungsleistung.

Abhängig von der Zahlungsmethode können insbesondere folgende Daten verarbeitet werden:

  • Name und Unternehmen,
  • Rechnungsanschrift,
  • E-Mail-Adresse,
  • Zahlungsbetrag und Währung,
  • Karten-, Konto- oder Zahlungsmethodendaten,
  • Rechnungs- und Transaktionsinformationen,
  • IP-Adresse,
  • Geräte- und Browserinformationen,
  • Sicherheits-, Risiko- und Betrugspräventionsdaten.

Zahlungsmittelnummern werden, soweit möglich, unmittelbar durch Stripe verarbeitet und nicht vollständig auf unseren eigenen Systemen gespeichert.

Stripe verarbeitet personenbezogene Daten abhängig vom jeweiligen Verarbeitungsvorgang teilweise als unser Auftragsverarbeiter und teilweise in eigener datenschutzrechtlicher Verantwortlichkeit.

Dies betrifft insbesondere die Abwicklung von Zahlungen, die Verhinderung von Betrug, die Erfüllung gesetzlicher Pflichten und die Verwaltung des Zahlungsnetzwerks.

Rechtsgrundlagen für unsere Verarbeitung und Übermittlung sind Art. 6 Abs. 1 lit. b und lit. c DSGVO.

Stripe kann personenbezogene Daten auch außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums verarbeiten. Für solche Übermittlungen gelten die im Abschnitt „Übermittlung in Drittländer“ beschriebenen Voraussetzungen.

Für die weitere Verarbeitung durch Stripe gelten ergänzend die jeweils aktuellen Datenschutzbestimmungen und Datenverarbeitungsbedingungen von Stripe.

23. Rechnungen und gesetzliche Aufbewahrungspflichten

Nach Kündigung eines Nutzerkontos wird der operative Zugang zur Plattform deaktiviert und gelöscht.

Daten, die ausschließlich für das Nutzerkonto und die Plattformnutzung erforderlich waren, werden gelöscht, sofern keine anderen Gründe für eine weitere Speicherung bestehen.

Von der Löschung ausgenommen sind insbesondere:

  • Rechnungen,
  • Buchungsbelege,
  • Zahlungsinformationen,
  • steuerlich relevante Unterlagen,
  • handelsrechtlich relevante Geschäftskorrespondenz,
  • Unterlagen, die zur Durchsetzung oder Abwehr von Rechtsansprüchen erforderlich sind.

Buchungsbelege und Rechnungen werden grundsätzlich für acht Jahre aufbewahrt.

Handelsbücher, Inventare, Eröffnungsbilanzen, Jahresabschlüsse und vergleichbare Unterlagen können einer zehnjährigen Aufbewahrungsfrist unterliegen.

Empfangene und abgesandte Handels- und Geschäftsbriefe können für sechs Jahre aufzubewahren sein.

Die gesetzlichen Fristen beginnen regelmäßig mit Ablauf des Kalenderjahres, in dem das jeweilige Dokument entstanden, empfangen oder abgesandt worden ist.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den jeweils anwendbaren handels- und steuerrechtlichen Vorschriften.

Während der gesetzlichen Aufbewahrungsfrist werden die Daten nur noch für die gesetzlich vorgeschriebenen Zwecke verarbeitet und für andere Verwendungen gesperrt.

24. Anbieterdatenbank und öffentlich zugängliche Unternehmensdaten

Für die Auswahl geeigneter Anbieter führen wir eine Datenbank mit Unternehmensinformationen über Anbieter von Rohr- und Leitungsprodukten.

Die Anbieterdatenbank enthält derzeit Anbieter mit Sitz in der Europäischen Union, im Europäischen Wirtschaftsraum, in der Schweiz und im Vereinigten Königreich.

Die Daten stammen insbesondere aus öffentlich zugänglichen Quellen, beispielsweise:

  • Unternehmenswebsites,
  • öffentlich zugänglichen Firmenverzeichnissen,
  • Produktkatalogen,
  • Messe- und Branchenverzeichnissen,
  • sonstigen öffentlich zugänglichen Unternehmensdarstellungen.

Verarbeitet werden insbesondere:

  • Firmenname und Rechtsform,
  • Geschäftsanschrift,
  • allgemeine geschäftliche E-Mail-Adressen, beispielsweise info@, vertrieb@ oder verkauf@,
  • allgemeine geschäftliche Telefonnummern,
  • Unternehmenswebsite,
  • Anbieterland,
  • Produktkategorien,
  • Liefermöglichkeiten,
  • technische Leistungsmerkmale.

In der Anbieterdatenbank werden grundsätzlich keine persönlichen E-Mail-Adressen, persönlichen Mobiltelefonnummern oder namentlich bezeichneten Ansprechpartner von Mitarbeitern gespeichert.

Soweit die Daten ausschließlich eine juristische Person betreffen und keiner natürlichen Person zugeordnet werden können, handelt es sich nicht um personenbezogene Daten im Sinne der Datenschutz-Grundverordnung.

Sollten einzelne Angaben ausnahmsweise einer natürlichen Person zugeordnet werden können, insbesondere bei Einzelunternehmern oder persönlich bezeichneten Ansprechpartnern, erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Unser berechtigtes Interesse liegt im Aufbau und Betrieb einer B2B-Vermittlungsplattform, in der Identifikation geeigneter gewerblicher Anbieter und in der Weiterleitung passender geschäftlicher Anfragen.

Soweit personenbezogene Daten nicht unmittelbar bei der betroffenen Person erhoben werden, beachten wir die Informationspflichten nach Art. 14 DSGVO.

25. Empfänger personenbezogener Daten

Personenbezogene Daten können, soweit dies für die in dieser Datenschutzerklärung beschriebenen Zwecke erforderlich ist, insbesondere an folgende Kategorien von Empfängern weitergegeben werden:

  • ausgewählte Anbieter von Rohr- und Leitungsprodukten innerhalb der EU, des EWR, der Schweiz und des Vereinigten Königreichs,
  • Hosting- und IT-Dienstleister,
  • E-Mail-Dienstleister,
  • Anbieter der Einwilligungsverwaltung,
  • Sicherheits- und Spamschutzanbieter,
  • Zahlungsdienstleister,
  • Banken und Kreditinstitute,
  • Rechtsanwälte und sonstige beruflich zur Verschwiegenheit verpflichtete Berater,
  • Gerichte, Behörden und sonstige öffentliche Stellen,
  • sonstige Dienstleister, die auf Grundlage eines Vertrags gemäß Art. 28 DSGVO tätig werden.

Eine Weitergabe zu fremden Werbezwecken oder ein Verkauf personenbezogener Daten findet nicht statt.

26. Auftragsverarbeitung

Soweit Dienstleister personenbezogene Daten ausschließlich nach unseren Weisungen verarbeiten, werden sie als Auftragsverarbeiter eingesetzt.

Mit den betreffenden Dienstleistern schließen wir vor Beginn der Verarbeitung Verträge gemäß Art. 28 DSGVO.

Diese Verträge regeln insbesondere:

  • Gegenstand und Dauer der Verarbeitung,
  • Art und Zweck der Verarbeitung,
  • Kategorien personenbezogener Daten,
  • Kategorien betroffener Personen,
  • Verarbeitung nur auf dokumentierte Weisung,
  • Vertraulichkeit,
  • technische und organisatorische Sicherheitsmaßnahmen,
  • Einsatz von Unterauftragsverarbeitern,
  • Unterstützung bei Betroffenenanfragen,
  • Unterstützung bei Datenschutzverletzungen,
  • Rückgabe oder Löschung der Daten nach Beendigung der Verarbeitung,
  • Nachweis- und Kontrollrechte.

Auftragsverarbeiter dürfen die Daten nur entsprechend unseren dokumentierten Weisungen, zu den vereinbarten Zwecken und unter Einhaltung angemessener technischer und organisatorischer Sicherheitsmaßnahmen verarbeiten.

27. Übermittlung in Drittländer

Bei Nutzung einzelner technischer oder zahlungsbezogener Dienste kann eine Verarbeitung personenbezogener Daten in Staaten außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums nicht ausgeschlossen werden.

Die Weiterleitung von Produktanfragen erfolgt derzeit an ausgewählte Anbieter innerhalb der Europäischen Union, des Europäischen Wirtschaftsraums, der Schweiz und des Vereinigten Königreichs.

Bei der Schweiz und dem Vereinigten Königreich handelt es sich datenschutzrechtlich um Drittländer. Die Übermittlung personenbezogener Daten an dort ansässige Anbieter erfolgt derzeit auf Grundlage der jeweils anwendbaren Angemessenheitsbeschlüsse der Europäischen Kommission gemäß Art. 45 DSGVO.

Aufgrund eines Angemessenheitsbeschlusses können personenbezogene Daten grundsätzlich ohne zusätzliche Garantien nach Art. 46 DSGVO in das betreffende Land übermittelt werden.

Darüber hinaus können Drittlandübermittlungen im Zusammenhang mit einzelnen technischen oder zahlungsbezogenen Dienstleistern stattfinden. Für diese Übermittlungen gelten die nachfolgend beschriebenen Voraussetzungen.

Eine Drittlandübermittlung im Zusammenhang mit technischen oder zahlungsbezogenen Diensten erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

Eine Übermittlung kann insbesondere auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission erfolgen.

Hierzu kann bei entsprechend zertifizierten Empfängern in den USA auch der Angemessenheitsbeschluss zum EU-US Data Privacy Framework gehören.

Besteht kein anwendbarer Angemessenheitsbeschluss, kann die Übermittlung auf geeignete Garantien gemäß Art. 46 DSGVO gestützt werden.

Hierzu gehören insbesondere:

  • Standardvertragsklauseln der Europäischen Kommission,
  • zusätzliche technische und organisatorische Schutzmaßnahmen,
  • andere gesetzlich anerkannte Garantien.

Ausnahmen nach Art. 49 DSGVO werden nur in den dort vorgesehenen Einzelfällen verwendet.

Bei Übermittlungen in Drittländer kann das Datenschutzniveau von dem innerhalb der Europäischen Union abweichen. Insbesondere können staatliche Stellen nach dem Recht des Empfängerlands Zugriff auf Daten erhalten.

28. Allgemeine Speicherdauer

Soweit in dieser Datenschutzerklärung keine besondere Frist genannt ist, speichern wir personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind.

Anschließend werden die Daten gelöscht oder, soweit dies ausdrücklich vorgesehen ist, so anonymisiert, dass eine Zuordnung zu einer natürlichen Person oder einem bestimmten Unternehmen nicht mehr möglich ist.

Eine weitere Speicherung kann insbesondere erforderlich sein aufgrund:

  • gesetzlicher Aufbewahrungspflichten,
  • laufender Vertragsverhältnisse,
  • offener Forderungen,
  • Sicherheitsvorfälle,
  • laufender Beschwerden oder Verfahren,
  • möglicher Rechtsansprüche.

Daten können bis zum Ablauf der jeweils anwendbaren gesetzlichen Verjährungsfrist gespeichert werden, wenn dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

Soweit Daten nach Ablauf ihres ursprünglichen Zwecks ausschließlich aufgrund gesetzlicher Pflichten oder zur Rechtsverteidigung gespeichert werden, wird ihre weitere Verarbeitung auf diese Zwecke beschränkt.

Soweit gelöschte Daten vorübergehend noch in technischen Sicherungskopien enthalten sind, werden sie dort nicht mehr für operative Zwecke verwendet und im Rahmen der regelmäßigen Überschreibung der Sicherungskopien gelöscht.

29. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.

Hierzu gehören abhängig vom jeweiligen System insbesondere:

  • verschlüsselte Übertragung über TLS beziehungsweise HTTPS,
  • Zugriffsbeschränkungen und Berechtigungskonzepte,
  • sichere Passwörter und Authentifizierungsmaßnahmen,
  • gehashte Speicherung von Passwörtern,
  • regelmäßige Aktualisierung von WordPress und eingesetzten Erweiterungen,
  • Datensicherungen,
  • Protokollierung sicherheitsrelevanter Vorgänge,
  • Schutz vor unberechtigten Login-Versuchen,
  • Beschränkung administrativer Zugriffe,
  • Schutz lokaler Computer und E-Mail-Konten,
  • Viren- und Schadsoftwareschutz,
  • regelmäßige Überprüfung der eingesetzten technischen Systeme,
  • Lösch- und Aufbewahrungskonzepte.

Eine absolute Sicherheit bei der elektronischen Datenübertragung und Speicherung kann jedoch nicht gewährleistet werden.

30. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere folgende Rechte:

  • Recht auf Auskunft gemäß Art. 15 DSGVO,
  • Recht auf Berichtigung gemäß Art. 16 DSGVO,
  • Recht auf Löschung gemäß Art. 17 DSGVO,
  • Recht auf Einschränkung der Verarbeitung gemäß Art. 18 DSGVO,
  • Recht auf Datenübertragbarkeit gemäß Art. 20 DSGVO,
  • Recht auf Widerspruch gemäß Art. 21 DSGVO,
  • Recht auf Widerruf einer Einwilligung gemäß Art. 7 Abs. 3 DSGVO,
  • Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde gemäß Art. 77 DSGVO.

Zur Ausübung der Rechte genügt eine Nachricht an datenschutz@rohrio.de.

Vor der Erteilung von Auskünften oder der Durchführung anderer Betroffenenrechte können wir einen angemessenen Nachweis der Identität verlangen, wenn begründete Zweifel an der Identität der anfragenden Person bestehen.

31. Widerruf von Einwilligungen

Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

Einwilligungen in Cookies und vergleichbare Technologien können über die Cookie-Einstellungen der Website geändert oder widerrufen werden.

Die Einwilligung in den Newsletter kann über den Abmeldelink in jeder Newsletter-E-Mail oder per E-Mail an newsletter@rohrio.de widerrufen werden.

Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung, die bis zum Widerruf auf Grundlage der Einwilligung erfolgt ist.

32. Widerspruchsrecht

Werden personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet, besteht gemäß Art. 21 DSGVO das Recht, aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen.

Wir verarbeiten die betroffenen Daten anschließend nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Ein Widerspruch kann an datenschutz@rohrio.de gerichtet werden.

Soweit personenbezogene Daten für Direktwerbung verarbeitet werden, kann der Verarbeitung jederzeit ohne Angabe von Gründen widersprochen werden. Nach einem solchen Widerspruch werden die Daten nicht mehr für Direktwerbung verwendet.

33. Beschwerderecht bei einer Aufsichtsbehörde

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

Für unser Unternehmen ist grundsätzlich folgende Aufsichtsbehörde zuständig:

Bayerisches Landesamt für Datenschutzaufsicht – BayLDA
Promenade 18
91522 Ansbach
Deutschland

Telefon: +49 981 180093-0
E-Mail: poststelle@lda.bayern.de

Das Beschwerderecht kann auch bei einer anderen nach Art. 77 DSGVO zuständigen Aufsichtsbehörde ausgeübt werden, insbesondere bei einer Aufsichtsbehörde am Aufenthaltsort, Arbeitsplatz oder Ort des mutmaßlichen Datenschutzverstoßes.

34. Pflicht zur Bereitstellung von Daten

Die Bereitstellung bestimmter Unternehmens-, Kontakt-, Vertrags-, Rechnungs- und Anfragedaten ist für die Registrierung, den Abschluss eines Abonnements und die Nutzung der Plattform erforderlich.

Ohne diese Angaben können wir insbesondere:

  • kein Nutzerkonto einrichten,
  • keine Registrierung prüfen,
  • kein Abonnement abrechnen,
  • keine Anfrage geeigneten Anbietern zuordnen,
  • keine Anfrage weiterleiten,
  • keine Angebote zuordnen oder darstellen.

Andere Angaben sind freiwillig, soweit sie nicht als Pflichtfeld gekennzeichnet sind.

Die Bereitstellung von Daten für den Newsletter ist freiwillig. Eine Verweigerung oder ein Widerruf der Newsletter-Einwilligung hat keine Auswirkungen auf die Registrierung, das Abonnement oder die sonstige Nutzung der Plattform.

35. Automatisierte Entscheidungen und Profiling

Wir treffen keine Entscheidungen ausschließlich auf Grundlage einer automatisierten Verarbeitung, die gegenüber einer natürlichen Person rechtliche Wirkung entfalten oder sie in ähnlicher Weise erheblich beeinträchtigen.

Die regelbasierte Auswahl geeigneter Anbieter anhand technischer, geografischer und kommerzieller Anfragekriterien stellt keine automatisierte Einzelentscheidung im Sinne von Art. 22 DSGVO dar.

Google reCAPTCHA v3 bewertet ausschließlich die Nutzung des Registrierungsformulars und des Kontaktformulars anhand eines automatisiert erzeugten Risikowerts.

Der Risikowert dient der Erkennung von Spam, automatisierten Eingaben und missbräuchlichen Zugriffen.

Ein niedriger Risikowert kann dazu führen, dass eine Formulareingabe abgelehnt, zur manuellen Prüfung vorgemerkt oder eine zusätzliche Sicherheitsmaßnahme verlangt wird.

Die reCAPTCHA-Bewertung führt nicht zu einer Entscheidung mit rechtlicher Wirkung oder einer vergleichbar erheblichen Beeinträchtigung einer natürlichen Person.

Eine endgültige Entscheidung über die Freischaltung eines Nutzerkontos wird nicht ausschließlich automatisiert getroffen, sondern durch einen Administrator geprüft.

36. Änderung dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung ändern, wenn sich die Website, die eingesetzten Dienste, die Plattformfunktionen oder die rechtlichen Anforderungen ändern.

Es gilt die jeweils auf dieser Website veröffentlichte Fassung.

Stand: 18. Juli 2026