Datenschutzerklärung
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website, im Kundenportal „Mein OULU“ und bei der Betreuung von Interessenten und Kunden ist:
Robin Marx
OULU
Schanzenstraße 58
40549 Düsseldorf
Telefon: 0151 17614044
E-Mail: hello@drinkoulu.com
2. Wofür wir Daten verarbeiten
Wir verarbeiten personenbezogene Daten, um die Website und das Kundenportal bereitzustellen, Anfragen zu beantworten, Kundenkonten zu verwalten und Bestellungen abzuwickeln. Dazu gehören auch die Betreuung geschäftlicher Ansprechpartner, die Sicherheit unserer Systeme und gesetzliche Aufbewahrungspflichten. Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Soweit Sie selbst Vertragspartner sind, beruht die Verarbeitung für einen Vertrag oder eine von Ihnen angefragte vorvertragliche Maßnahme auf Art. 6 Abs. 1 lit. b DSGVO. Bei Ansprechpartnern eines Unternehmens sowie bei allgemeinen Anfragen beruht sie auf Art. 6 Abs. 1 lit. f DSGVO: Unser berechtigtes Interesse ist die Bearbeitung der Anfrage und die Organisation der Geschäftsbeziehung. Gesetzliche Pflichten erfüllen wir auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
3. Hosting und technische Sicherheit
Die öffentliche Website wird bei ALL-INKL.COM – Neue Medien Münnich, Inh. René Münnich, Hauptstraße 68, 02742 Friedersdorf, betrieben. Das Kundenportal und die für Bestellungen und Kundenbetreuung eingesetzten Systeme werden auf einem von OULU verwalteten Server bei Hostinger am Standort Düsseldorf betrieben.
Beim Aufruf entstehen technische Verbindungs- und Protokolldaten, insbesondere IP-Adresse, Zeitpunkt, angefragte Adresse, Antwortstatus sowie Browser- und Betriebssysteminformationen. Hinzu kommen technische Anwendungs-, Anmelde-, Integrations-, Versand- und Sicherungsprotokolle, soweit sie zur Nachvollziehbarkeit von Vorgängen und zur Fehlerbehebung benötigt werden. Sie dienen der Auslieferung der Seiten, der Fehleranalyse und der Abwehr missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und zuverlässiger Betrieb.
Die Übertragung zwischen Browser und Website beziehungsweise Kundenportal erfolgt über HTTPS mit TLS-Verschlüsselung. Passwörter werden im Kundenportal nicht im Klartext gespeichert, sondern als Passwort-Hash verarbeitet.
4. Anfragen, Kundenkonto und Bestellungen
Kontaktaufnahme und E-Mail
Bei einer Anfrage verarbeiten wir die angegebenen Kontakt- und Unternehmensdaten sowie den Inhalt der Nachricht. Das Kontaktformular übermittelt Ihre Angaben verschlüsselt an unseren Webserver bei ALL-INKL. Von dort wird die Nachricht per E-Mail an hello@drinkoulu.com gesendet und in unserem Google-Postfach empfangen. Dabei verarbeiten wir Name, E-Mail-Adresse, das gewählte Anliegen, die Nachricht und optional das Unternehmen. Eine zusätzliche Ablage des Nachrichteninhalts in einer Formular-Datenbank erfolgt nicht.
Für das geschäftliche E-Mail-Postfach und den Versand von Kontomitteilungen und Bestellbestätigungen nutzen wir Google. Dabei werden Empfänger- und Absenderadressen, Nachrichteninhalte, gegebenenfalls Anhänge sowie technische Versanddaten verarbeitet. Ein Tracking der E-Mail-Öffnungen findet dabei nicht statt.
Die Rechtsgrundlagen richten sich nach dem Inhalt der Kommunikation: Vertrags- und Anfragebearbeitung gemäß Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO und, soweit erforderlich, gesetzliche Dokumentationspflichten gemäß lit. c. Eine Registrierung ist keine Einwilligung in Newsletter oder Werbe-E-Mails.
Kundenkonto und Bestellungen in „Mein OULU“
Bei der Registrierung verarbeiten wir die geschäftliche E-Mail-Adresse, Vor- und Nachname, Firmenname, Unternehmensanschrift und Land sowie die Bestätigung, für das Unternehmen handeln zu dürfen. Telefonnummer, eine abweichende Rechnungs-E-Mail-Adresse und Umsatzsteuer-ID sind optionale Angaben. Für den Zugang kommen Passwort- und Bestätigungsdaten hinzu. Die geschäftliche E-Mail-Adresse wird über einen Bestätigungslink geprüft. Die Registrierung allein ist keine Bestellung.
Für Bestellungen speichern wir Produkte und Mengen, Preise, Umsatzsteuer und Pfand, Rechnungs- und Lieferdaten, Bestellreferenzen und freiwillige Lieferhinweise sowie die bestätigten Bestellbedingungen. Auftragsdaten und die Bestellhistorie werden bereits im Portal verarbeitet. Im späteren Liefer- und Abrechnungsprozess kommen die dafür erforderlichen Liefer-, Rechnungs- und Zahlungsinformationen hinzu. Bei regelmäßigen Lieferungen verarbeiten wir außerdem den vereinbarten Rhythmus, Mengen und Konditionen sowie Änderungen, Pausen oder Beendigungen des Lieferplans. Die Bestelldaten werden im zugehörigen Kundenkonto bereitgestellt.
Die im Formular als erforderlich gekennzeichneten Angaben sind für die Einrichtung des Zugangs beziehungsweise die Bearbeitung einer Bestellung notwendig. Ohne diese Angaben können wir den betreffenden Zugang oder Auftrag nicht bearbeiten. Freiwillige Angaben sind für die Registrierung nicht erforderlich. Rechtsgrundlagen sind die in Abschnitt 2 erläuterten Art. 6 Abs. 1 lit. b, lit. f und lit. c DSGVO.
Zur Bearbeitung Ihrer Anfragen und zur Betreuung der Geschäftsbeziehung verarbeiten wir außerdem die dazugehörige Kommunikation, Gesprächsnotizen und bisherige Bestellungen, soweit dies erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Sie selbst Vertragspartner sind oder einen Vertrag anfragen, ansonsten Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die nachvollziehbare Bearbeitung Ihrer Anliegen und die Pflege der Geschäftsbeziehung; Ihre entgegenstehenden Interessen und Grundrechte werden dabei berücksichtigt.
5. Technisch notwendige Cookies
Das Kundenportal verwendet Cookies zur Verwaltung der Sitzung und des Anmeldestatus. Die Sitzungskennung „sid“ ordnet Anfragen der jeweiligen Sitzung zu. Sie ermöglicht insbesondere den geschützten Zugriff auf das eigene Kundenkonto und die Bearbeitung einer Bestellung. Ihre konfigurierte Laufzeit beträgt 170 Stunden ab Setzen beziehungsweise Erneuern. Die weiteren Portal-Cookies „system_user“, „full_name“, „user_id“ und „user_image“ unterstützen die Benutzerzuordnung und Darstellung des angemeldeten Kontos; sie sind Sitzungs-Cookies ohne festes Ablaufdatum. Diese Cookie-Laufzeiten bestimmen nicht die Aufbewahrungsdauer von Kunden- oder Bestelldaten.
Die hierfür unbedingt erforderliche Speicherung und das Auslesen im Endgerät beruhen auf § 25 Abs. 2 Nr. 2 TDDDG. Die anschließende Verarbeitung personenbezogener Daten beruht auf Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO, insbesondere unserem Interesse an einer sicheren Bereitstellung des Kundenkontos. Cookies lassen sich in den Browsereinstellungen löschen oder blockieren; bei einer Blockierung kann die Anmeldung im Portal nicht zuverlässig funktionieren.
Beim Benutzen des Kontaktformulars wird das technisch notwendige Cookie „oulu_contact“ eingesetzt, um Formularanfragen einer Sitzung zuzuordnen und missbräuchliche Übermittlungen abzuwehren. Es ist ein Sitzungs-Cookie ohne festes Ablaufdatum im Browser. Zum Schutz vor Massenversand werden außerdem zeitlich begrenzte Versandzähler mit einer mittels geheimer Prüfsumme pseudonymisierten IP-Adresse verarbeitet. Die Zähler berücksichtigen die letzte Stunde; ältere Einträge werden bei der nächsten Verarbeitung verworfen. Rechtsgrundlage für den Missbrauchsschutz ist unser berechtigtes Interesse an einem sicheren Kontaktangebot gemäß Art. 6 Abs. 1 lit. f DSGVO; für das notwendige Cookie gilt § 25 Abs. 2 Nr. 2 TDDDG.
6. Datensicherungen
Zur Wiederherstellung nach technischen Störungen erstellen wir tägliche Sicherungskopien unserer Systeme und speichern diese außerhalb des Servers in Google Drive. Inhalte und Dateinamen werden vor der Übertragung verschlüsselt; der Wiederherstellungsschlüssel wird getrennt aufbewahrt. Die Sicherungen können auch Interessenten-, Kunden-, Kontakt-, Kommunikations- und Bestelldaten enthalten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Wiederherstellbarkeit und der Schutz vor Datenverlust. Die Verschlüsselung ersetzt nicht die Beachtung von Aufbewahrungs- und Löschpflichten.
7. Empfänger und Verarbeitung außerhalb des EWR
Zugriff erhalten die für die Bearbeitung zuständigen Personen bei OULU sowie die für Hosting, E-Mail und Sicherung eingesetzten Dienstleister im erforderlichen Umfang. Für die Vertragsabwicklung können außerdem Versand- und Logistikdienstleister, Zahlungsdienstleister beziehungsweise Banken und steuerliche Berater die jeweils benötigten Daten erhalten. Behörden erhalten Daten, soweit eine gesetzliche Pflicht besteht.
Die eingesetzten Google-Dienste können eine Verarbeitung außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums, insbesondere in den USA, umfassen. Ein deutscher Standort des Portalservers bedeutet deshalb nicht, dass sämtliche mit dem Angebot verbundenen Verarbeitungen ausschließlich in Deutschland stattfinden.
Google erläutert seine Grundlagen für internationale Übermittlungen – darunter das EU–US Data Privacy Framework für entsprechend zertifizierte Empfänger und Standardvertragsklauseln – unter Rechtliche Rahmenbedingungen für Datenübermittlungen. Informationen zur Datenverarbeitung bei Hostinger stehen im Data Processing Addendum. Auskünfte zu den für die Verarbeitung Ihrer Daten eingesetzten Dienstleistern und Übermittlungsgarantien können Sie über die oben genannte Kontaktadresse anfordern.
8. Aufbewahrung und Löschung
Maßgeblich für die Aufbewahrung sind der jeweilige Bearbeitungszweck, die Dauer der Geschäftsbeziehung, offene Vorgänge und Ansprüche sowie gesetzliche Aufbewahrungspflichten. Anfragen ohne anschließende Geschäftsbeziehung werden nur so lange benötigt, wie ihre Bearbeitung und gegebenenfalls die Klärung daraus entstehender Ansprüche es erfordern. Eine Kontolöschung kann über hello@drinkoulu.com angefragt werden; aufbewahrungspflichtige Geschäftsunterlagen bleiben davon getrennt erhalten.
Soweit die gesetzlichen Voraussetzungen vorliegen, gelten insbesondere zehn Jahre für Handelsbücher und Jahresabschlüsse, acht Jahre für Buchungsbelege und sechs Jahre für Handels- und Geschäftsbriefe (§ 257 HGB, § 147 AO). Die Fristen beginnen grundsätzlich mit dem Ende des maßgeblichen Kalenderjahres; gesetzliche Verlängerungen können hinzukommen.
Der Link zur Bestätigung einer Registrierung ist eine Stunde gültig. Der Ablauf des Links bewirkt keine automatische Löschung der Registrierungsdaten. Für nicht abgeschlossene Registrierungen ist derzeit keine automatische Löschfrist eingerichtet. Auch für technische Protokolle besteht keine einheitliche, für alle Systeme konfigurierte Höchstfrist; maßgeblich sind ihr Sicherheits- und Nachweiszweck und gegebenenfalls die Klärung eines konkreten Vorfalls.
Für Daten zur Bearbeitung von Anfragen und zur Kundenbetreuung richten sich Erforderlichkeit und Speicherdauer nach dem Stand der Anfrage, dem letzten sachlichen Kontakt, der Geschäftsbeziehung und etwaigen offenen Ansprüchen. Ein Eintrag als Interessent oder Kunde begründet keine unbegrenzte Aufbewahrung. Lösch- und Widerspruchsanliegen können Sie an die oben genannte Kontaktadresse richten; die Prüfung umfasst die betroffenen aktiven Systeme.
Sicherungen der Kontakt- und Betreuungshistorie: Aufbewahrt werden die 35 neuesten Tagesstände und zusätzlich zwölf Monatsstände. Überzählige eigene Sicherungsarchive werden automatisch in den Google-Drive-Papierkorb verschoben. Dies ist noch keine sofortige endgültige Löschung; Google beschreibt für den Papierkorb eine anschließende Löschung nach 30 Tagen.
Sicherungen des Kundenportals und der Bestellabwicklung: Für die externen Sicherungen ist derzeit keine automatische Aufbewahrungsbereinigung eingerichtet. Die zuvor genannten Fristen gelten hierfür nicht. Zusätzlich bestehen lokale Sicherungen. Eine feste maximale Aufbewahrungsdauer ist hierfür noch nicht abschließend festgelegt.
Die Löschung im aktiven System entfernt einzelne Datensätze nicht sofort aus bereits vorhandenen verschlüsselten Sicherungsarchiven. Darin können ältere Stände bis zur Entfernung des jeweiligen Archivs verbleiben. Technische Sicherungsstände sind von gesetzlichen Aufbewahrungspflichten für einzelne Geschäftsunterlagen zu unterscheiden. Bei einer Wiederherstellung sind bereits wirksame Löschungen und Einschränkungen vor erneuter regulärer Nutzung wieder zu berücksichtigen.
9. Schriftarten und externe Links
Die Schriftarten der öffentlichen Website sind lokal eingebunden. Dadurch werden beim Seitenaufruf keine Schriften von Google Fonts nachgeladen. Links zu externen Angeboten, etwa Instagram, führen erst beim Anklicken zum jeweiligen Anbieter; dort gelten dessen Datenschutzhinweise.
10. Ihre Rechte
Nach den gesetzlichen Voraussetzungen haben Sie ein Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit (Art. 15 bis 20 DSGVO). Eine erteilte Einwilligung können Sie jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt. Zur Ausübung Ihrer Rechte genügt eine Nachricht an hello@drinkoulu.com.
Widerspruch: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, widersprechen. Gegen eine Verarbeitung für Direktwerbung können Sie jederzeit ohne Angabe solcher Gründe widersprechen (Art. 21 DSGVO).
Sie können sich außerdem bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem gewöhnlichen Aufenthaltsort, Ihrem Arbeitsplatz oder dem Ort des vermuteten Verstoßes. Für Nordrhein-Westfalen ist dies die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
Stand: 11. Oktober 2026