Sehmus Özcelik, handelnd unter HeadExpress
Hastedter Heerstraße 174
28207 Bremen
Deutschland
E-Mail: info@headexpress.de
Wir verarbeiten personenbezogene Daten ausschließlich auf Basis der Datenschutz-Grundverordnung (DSGVO) sowie des Telekommunikation-Telemedien-Datenschutz-Gesetzes (TTDSG). Daten werden nur erhoben, soweit dies für die Bereitstellung unserer Dienste erforderlich ist, und nicht länger gespeichert als nötig. Diese Website lädt keine Schriftarten oder sonstigen Ressourcen von Drittanbietern (z. B. Google Fonts) — alle Schriftarten werden über lokale Systemschriftarten dargestellt, sodass hierdurch keine Daten an Dritte übertragen werden.
Für Speicherzugriffe auf deinem Endgerät (Cookies, localStorage, sessionStorage) unterscheiden wir gemäß § 25 TTDSG zwischen drei Kategorien:
Beim ersten Besuch fragen wir dich über ein Banner nach deiner Wahl; "Nur essenzielle akzeptieren" und "Alle akzeptieren" sind dabei gleichwertig gestaltet. Es werden keine Kästchen vorangekreuzt. Du kannst deine Auswahl jederzeit mit Wirkung für die Zukunft ändern oder widerrufen — über den Button unten links auf jeder Seite, den Link „Cookie-Einstellungen" in der Fußzeile, oder direkt hier: Cookie-Einstellungen öffnen. Eine genaue Auflistung aller eingesetzten Dienste je Kategorie — inklusive Zweck, verarbeiteter Daten, Speicherdauer und Empfängerland — findest du direkt im Einstellungsfenster sowie in den folgenden Abschnitten dieser Erklärung.
Diese Website wird über Cloudflare Pages (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA) gehostet. Cloudflare verarbeitet beim Aufruf der Website technisch bedingt Verbindungsdaten (u. a. IP-Adresse, Browsertyp, Zeitstempel). Die Datenbank (Cloudflare D1) wird in der Region Europa (EEUR) betrieben — Nutzerdaten verlassen die EU nicht.
Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und leistungsfähigen Betrieb der Website).
Datenschutzerklärung Cloudflare: cloudflare.com/privacypolicy
Die Erstellung eines Nutzerkontos ist freiwillig. Bei der Registrierung erheben wir folgende Daten:
Diese Daten werden in der Cloudflare D1-Datenbank gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / vorvertragliche Maßnahmen).
Nach dem Login wird ein kryptografisch sicherer Session-Token (64-Zeichen Hex) erstellt und in der Datenbank gespeichert. Dieser Token wird im localStorage des Browsers abgelegt (kein HTTP-Cookie). Sessions laufen nach 30 Tagen automatisch ab. Beim Logout wird der Token sofort aus der Datenbank gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Wir nutzen den localStorage/sessionStorage des Browsers (keine klassischen HTTP-Cookies) für folgende Zwecke — alle als essenziell eingestuft, siehe Abschnitt 3:
Diese Daten verbleiben ausschließlich auf Ihrem Gerät und werden — mit Ausnahme der unter Abschnitt 10 beschriebenen Chat-Verarbeitung — nicht an Dritte übermittelt. Sie können den Speicher jederzeit über die Entwicklertools Ihres Browsers oder über die Cookie-Einstellungen löschen/zurücksetzen.
Bei einer Bestellung erheben wir folgende Daten zur Vertragserfüllung:
Bestelldaten werden in der Cloudflare D1-Datenbank gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Handels- und steuerrechtliche Aufbewahrungspflichten gemäß §§ 147 AO, 257 HGB erfordern eine Aufbewahrung von 10 Jahren.
Nach Abschluss einer Bestellung versenden wir eine Bestellbestätigung per E-Mail über den Dienstleister Resend (Resend, Inc., USA) sowie eine interne Benachrichtigung an unser Ladengeschäft per WhatsApp über eine WhatsApp-API (green-api). Dabei werden Name, Kontaktdaten sowie der Bestellinhalt an die jeweiligen Anbieter übermittelt.
Diese Verarbeitung ist zur Erfüllung deines Kaufvertrags zwingend erforderlich (Art. 6 Abs. 1 lit. b DSGVO) und findet ausschließlich im Moment einer aktiven Bestellung statt — unabhängig von deiner Cookie-Auswahl, da es sich nicht um eine Speicherung auf deinem Endgerät, sondern um eine serverseitige Vertragsabwicklung handelt.
Auf unserer Website kannst du optional einen KI-gestützten Chat-Berater nutzen. Wird der Chat geöffnet und eine Nachricht gesendet, verarbeitet Anthropic PBC (548 Market St, San Francisco, CA 94104, USA) den Nachrichtentext, um eine Antwort zu erzeugen. Der Chatverlauf wird lediglich für die Dauer deiner Sitzung im sessionStorage deines Browsers zwischengespeichert und nicht dauerhaft auf unseren Servern abgelegt.
Der Chat-Button selbst ist immer sichtbar, es werden dadurch aber noch keine Daten übertragen. Öffnest du den Chat oder sendest eine erste Nachricht, bevor du der Kategorie „Funktionell" zugestimmt hast, zeigen wir dir direkt im Chatfenster einen Hinweis mit der Bitte um Zustimmung — erst danach wird deine Nachricht tatsächlich an Anthropic übermittelt (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TTDSG). Deine Zustimmung an dieser Stelle setzt zugleich die Kategorie „Funktionell" in deinen allgemeinen Cookie-Einstellungen, sodass du nicht erneut gefragt wirst. Die Übermittlung in die USA erfolgt auf Grundlage von EU-Standardvertragsklauseln. Ohne diese Zustimmung wird keine Nachricht an Anthropic übertragen.
Registrierte Nutzer nehmen automatisch am Treueprogramm teil. Wir speichern dabei: gesammelte Punkte, ausgegebene Gutscheincodes sowie deren Nutzungsstatus. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Beim ersten Besuch wird eine Altersabfrage angezeigt. Die Bestätigung (18+) wird im sessionStorage des Browsers gespeichert (Key: ageVerified) und automatisch gelöscht, wenn das Browserfenster geschlossen wird. Es findet keine serverseitige Speicherung statt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung).
Die Website enthält Links zu externen Plattformen (Instagram, TikTok, Facebook, Google Maps). Diese Plattformen erheben beim Aufruf eigene Daten. Wir haben keinen Einfluss auf deren Verarbeitung. Es gelten die jeweiligen Datenschutzrichtlinien der Plattformbetreiber. Es handelt sich um reine Links — es werden keine Social-Media-Plugins oder Pixel eingebettet, die bereits beim Laden dieser Seite Daten an diese Plattformen übertragen würden.
Personenbezogene Daten werden nicht an Dritte verkauft oder zu Werbezwecken weitergegeben. Eine Weitergabe erfolgt ausschließlich:
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@headexpress.de
Sie haben das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren:
Die Landesbeauftragte für Datenschutz und Informationsfreiheit Bremen
Arndtstraße 1
27570 Bremerhaven
Telefon: +49 421 361-2010
E-Mail: office@datenschutz.bremen.de
Web: www.datenschutz.bremen.de
Die gesamte Datenübertragung erfolgt ausschließlich über HTTPS/TLS. Passwörter werden mit PBKDF2 (SHA-256, 100.000 Iterationen, zufälliger 16-Byte-Salt) gehasht und sind selbst für uns nicht lesbar. Session-Tokens werden kryptografisch zufällig generiert.
Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen unserer Dienste oder gesetzlicher Anforderungen anzupassen. Die jeweils aktuelle Version ist stets unter headexpress.aigens.me/datenschutz.html abrufbar. Das Datum der letzten Aktualisierung ist oben angegeben.