Rechtliches

Datenschutzerklärung

Zuletzt aktualisiert: 5. Juli 2026

1

Wer für deine Daten verantwortlich ist

Diese Erklärung erläutert ehrlich und konkret, welche personenbezogenen Daten der Online-Shop aspishop.cc erhebt, warum, wer sie erhält und welche Rechte du hast. Verantwortlicher ist ASPI, der Betreiber von aspishop.cc. Zu allem in dieser Erklärung — einschließlich Anfragen auf Auskunft über deine Daten oder deren Löschung — erreichst du uns über unseren offiziellen Discord-Server unter discord.gg/aspi.

Diese Erklärung ist auf die Datenschutz-Grundverordnung (DSGVO) und das spanische Datenschutzrecht (LOPDGDD) ausgerichtet.

2

Daten, die du uns gibst

Wir fragen nur ab, was der Shop tatsächlich braucht:

  • Für eine Bestellung: Vorname, Nachname, E-Mail-Adresse und optional deine Discord-ID (nur genutzt, um Discord-bezogene Vorteile wie die Kundenrolle bereitzustellen).
  • Für ein Konto: E-Mail-Adresse und Passwort. Das Passwort wird ausschließlich als bcrypt-Hash gespeichert — wir sehen oder speichern es niemals im Klartext.
  • Für das Aufladen von Store-Guthaben: den Betrag; die Bewegung wird im Guthaben-Verlauf deines Kontos erfasst.
  • Für eine Bewertung: deine Bewertung und den Text, den du schreibst. Bewertungen werden öffentlich nur mit deinem Vornamen angezeigt.
  • Wenn du den Support über Discord kontaktierst: alles, was du uns dort mitteilen möchtest (auf deren Plattform gilt zusätzlich die eigene Datenschutzerklärung von Discord).

Wir fragen nicht nach und erheben keine Postanschriften, Telefonnummern, Ausweisdokumente oder Geburtsdaten.

3

Automatisch erhobene Daten

Wenn du die Website nutzt, verarbeiten unsere Server bestimmte technische Daten:

  • IP-Adresse, Land, Browser-/Geräteerkennung (User-Agent) und Sprache — erfasst bei Bestellungen, Konto-Logins, Bewertungen, Guthabenbewegungen und Sicherheitsereignissen.
  • Besuchte Seiten in unserem eigenen Shop: Wir betreiben ein kleines, selbst gehostetes Live-Besucher-Panel, das IP, aktuelle Seite, Land und Referrer für maximal 24 Stunden im Serverspeicher hält. Es wird niemals weitergegeben, und es gibt auf dieser Website keinen Analyse- oder Werbe-Tracker von Dritten.
  • Sicherheitsprüfung deiner IP-Adresse: Zur Verhinderung von Zahlungsbetrug gleichen wir IPs mit IP-Reputationsdiensten ab, die uns den ungefähren Standort, den Netzbetreiber und die Information liefern, ob die Adresse ein bekannter VPN-, Proxy- oder TOR-Exit ist (siehe Abschnitt 6). Bei Hochrisiko-Signalen kann eine Bestellung zur manuellen Prüfung angehalten werden.
  • Technische Fehlerberichte aus deinem Browser (Fehlermeldung, Seite, Browser-Version), damit wir Bugs beheben können. Sie enthalten keine Kontodaten.
  • Ein Sicherheitsprotokoll relevanter Ereignisse (Logins, Bestellungen, Zahlungen, blockierte Versuche), das die oben genannten technischen Daten enthält.
4

Cookies und ähnliche Technologien

Wir beschränken Cookies auf ein Minimum und verwenden keinerlei Werbe- oder Cross-Site-Tracking-Cookies. Was wir tatsächlich setzen:

Unbedingt erforderlich (keine Einwilligung nötig)

  • aspi-customer-token — hält dich in deinem Konto angemeldet (7 Tage, HttpOnly).
  • aspi_review_id — zufällige anonyme ID, die beim Absenden einer Bewertung gesetzt wird und nur der Verhinderung von Bewertungs-Spam dient (1 Jahr, HttpOnly).
  • NEXT_LOCALE — merkt sich die dir angezeigte Sprache (1 Jahr). Er wird gesetzt, wenn du eine Sprache wählst, oder bei deinem ersten Besuch anhand des von deinem Netzwerk gemeldeten Landes; er speichert nur deine Sprachpräferenz und wird niemals verwendet, um dich zu verfolgen oder ein Profil zu erstellen.
  • aspi-cart (localStorage des Browsers) — der Inhalt deines Warenkorbs, gespeichert nur in deinem eigenen Browser.
  • Cloudflare-Sicherheits-Cookies (z. B. __cf_bm) — gesetzt von unserem CDN-/Sicherheitsanbieter, um die Website vor Bots und Angriffen zu schützen.

Referral-Cookies (nur mit deiner Einwilligung)

Kommst du über den Referral-Link eines Creators (?ref=...), bitten wir dich mit einem Banner um deine Einwilligung, bevor wir das Referral dauerhaft speichern. Stimmst du zu, setzen wir aspi_ref (welcher Creator dich geworben hat, 30 Tage) und aspi_visitor_id (eine zufällige ID zum Zählen eindeutiger Besucher pro Creator, 1 Jahr). Lehnst du ab, behalten wir das Referral nur für deine aktuelle Browser-Sitzung, damit der angeklickte Link trotzdem funktioniert, und nach dem Schließen des Browsers bleibt nichts gespeichert. Deine Wahl kannst du jederzeit über den Link „Cookie-Einstellungen“ im Footer ändern.

Dritte beim Checkout und auf Videoseiten

Das Kartenzahlungsformular wird von Stripe bereitgestellt, das eigene Betrugspräventions-Cookies (z. B. __stripe_mid, __stripe_sid) erst setzt, wenn der Zahlungsschritt lädt. Die Anti-Bot-Prüfung Cloudflare Turnstile läuft auf den Checkout-, Login- und Registrierungsformularen. Eingebettete Videos (Tutorials und Produktseiten) laden YouTube niemals automatisch: Der Player — im tracking-reduzierten „nocookie“-Modus von YouTube — lädt erst, wenn du auf Play drückst, und Video-Vorschaubilder werden über unseren eigenen Server ausgeliefert, damit deine IP nicht an Google gesendet wird, während du einfach nur stöberst.

Einwilligungsentscheidungen werden für 12 Monate im Cookie aspi_cc gespeichert, und wir führen als Einwilligungsnachweis ein technisches Protokoll der Entscheidung.

5

Wofür wir deine Daten nutzen und auf welcher Rechtsgrundlage

Jede Nutzung deiner Daten beruht auf einer der Rechtsgrundlagen der DSGVO:

  • Abwicklung und Lieferung deiner Bestellungen, Verwaltung deines Kontos und Store-Guthabens sowie Beantwortung von Support-Anfragen — Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
  • Führung von Buchhaltungs- und Steuerunterlagen über Verkäufe — rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c).
  • Verhinderung von Zahlungsbetrug und Missbrauch: IP-Prüfung, Rate-Limiting, Sicherheitsprotokollierung, Blockierung missbräuchlicher Adressen — berechtigtes Interesse (Art. 6 Abs. 1 lit. f) am Schutz des Shops und seiner Kunden vor Betrug; die Prüfungen sind auf das beschränkt, was eine Zahlung tatsächlich erfordert.
  • Betriebliche Benachrichtigungen an unser eigenes Team, wenn eine Bestellung aufgegeben wird oder ein Sicherheitsereignis eintritt — berechtigtes Interesse am Betrieb des Shops (siehe Abschnitt 6 dazu, wohin diese Benachrichtigungen gehen).
  • Einladung, deinen Kauf über Trustpilot zu bewerten — berechtigtes Interesse an unserer Reputation gegenüber unseren Bestandskunden (Soft-Opt-in); jede Einladung enthält eine Abmeldemöglichkeit, und wir versenden keine anderen Marketing-E-Mails.
  • Referral-Cookies — deine Einwilligung (Art. 6 Abs. 1 lit. a), die du jederzeit widerrufen kannst.
6

Wer deine Daten erhält

Wir verkaufen oder vermieten niemals personenbezogene Daten. Wir teilen nur, was jeder Anbieter für seine Aufgabe braucht:

  • Stripe (Zahlungen): verarbeitet deine Karte vollständig auf seiner Seite; wir erhalten und speichern nur die letzten 4 Ziffern, die Kartenmarke und den Rechnungsnamen/das Land, die Stripe zurückmeldet.
  • NOWPayments (Krypto-Zahlungen): erhält die Bestellnummer und den Betrag, um die Zahlungsrechnung zu erstellen.
  • PayPal: Zahlst du per PayPal, erhalten wir von PayPal deinen PayPal-Namen und deine E-Mail, um die Zahlung deiner Bestellung zuzuordnen, und wir speichern diese Bestätigung.
  • Brevo (EU-E-Mail-Anbieter): versendet unsere Transaktions-E-Mails (Bestellbestätigung, Lieferung, Passwort-Zurücksetzen) und verarbeitet dafür deine E-Mail-Adresse und den E-Mail-Inhalt.
  • Cloudflare (CDN, Sicherheit, Turnstile-Anti-Bot, Medien-Hosting): Der gesamte Traffic zur Website läuft über das Netzwerk von Cloudflare; es verarbeitet als unser Sicherheitsanbieter IP-Adressen und Anfragen.
  • Trustpilot (Bewertungseinladungen): Nach einer gelieferten Bestellung erhält Trustpilot deine E-Mail-Adresse und die Bestellreferenz, um dir eine einzelne Bewertungseinladung mit Abmeldemöglichkeit zu senden.
  • Discord: Unsere internen Mitarbeiter-Benachrichtigungen (neue Bestellung, Zahlung, Sicherheitswarnung) werden in unsere privaten Discord-Kanäle für das Team gesendet und können je nach Ereignis nur die dafür erforderlichen Daten enthalten — etwa deinen Namen, deine E-Mail, deine IP und dein Land; wenn du über unseren Discord-Bot kaufst oder deine Discord-ID angibst, werden auch Liefernachrichten und die Kundenrolle über Discord abgewickelt.
  • IP-Reputationsdienste (vpnapi.io und ipwho.is): erhalten Kunden-IP-Adressen — und sonst nichts —, um VPN-/Proxy-/TOR-Nutzung zu erkennen und den Standort zur Betrugsprävention zu schätzen.
  • Behörden: nur wo das Gesetz uns dazu verpflichtet.
7

Internationale Übermittlungen

Einige der oben genannten Anbieter sind US-Unternehmen (Stripe, Cloudflare, Discord, die US-Gesellschaften von Trustpilot). Übermittlungen an sie stützen sich auf das EU–US Data Privacy Framework, sofern der Anbieter zertifiziert ist, und andernfalls auf die Standardvertragsklauseln der Europäischen Kommission. Brevo ist ein EU-Anbieter (Frankreich); unsere eigene Datenbank läuft auf unserem eigenen Server in der EU.

8

Wie lange wir Daten aufbewahren

Wir bewahren personenbezogene Daten nur so lange auf, wie ihr Zweck es erfordert:

  • Bestellungen, Rechnungsdaten und der Store-Guthaben-Verlauf: mindestens 6 Jahre, wie es das spanische Handels- und Steuerrecht für Geschäftsunterlagen verlangt.
  • Kundenkonten: solange das Konto besteht. Du kannst uns jederzeit bitten, dein Konto zu löschen (Abschnitt 10).
  • Sicherheits- und Betrugspräventionsprotokolle (einschließlich IP-Reputationsergebnisse): nur so lange, wie es zur Erkennung und Verhinderung von Betrug sowie zur Bearbeitung einer damit verbundenen Untersuchung oder Beschwerde erforderlich ist, in jedem Fall jedoch nicht länger als 24 Monate, danach werden sie gelöscht oder anonymisiert.
  • Live-Besucher-Statistiken: maximal 24 Stunden, nur im Serverspeicher.
  • Bewertungen: solange die Bewertung veröffentlicht ist.
  • Gelieferte Produktschlüssel: verschlüsselt bei der Bestellung aufbewahrt, damit wir dir deinen Kauf erneut anzeigen und die Gewährleistung (Konformität) erfüllen können.
9

Wie wir deine Daten schützen

Der gesamte Datenverkehr wird mit TLS verschlüsselt. Unser Ursprungsserver hat keine öffentlich erreichbaren Ports — er ist nur über einen verschlüsselten Cloudflare-Tunnel erreichbar. Zu den Maßnahmen, die wir derzeit anwenden, gehören: ausgelieferte Produktschlüssel werden im Ruhezustand mit starker authentifizierter Verschlüsselung (AES-256-GCM) verschlüsselt, Passwörter werden nur als bcrypt-Hashes gespeichert, Sitzungen verwenden HttpOnly-Cookies, der Zugriff auf Kundendaten ist auf das Shop-Team beschränkt und sensible Aktionen der Mitarbeiter werden protokolliert. Kartennummern gelangen niemals in unsere Systeme. Wir können diese Maßnahmen im Laufe der Zeit anpassen, um einen angemessenen Schutz aufrechtzuerhalten.

10

Deine Rechte

Nach der DSGVO kannst du jederzeit und kostenlos: auf die Daten zugreifen, die wir über dich gespeichert haben, sie berichtigen, ihre Löschung verlangen, bestimmte Nutzungen einschränken oder ihnen widersprechen, eine übertragbare Kopie anfordern und jede erteilte Einwilligung widerrufen (für Cookies nutze den Link „Cookie-Einstellungen“ im Footer).

Um eines dieser Rechte auszuüben, eröffne ein Ticket auf unserem Discord-Server und beschreibe dein Anliegen; bevor wir tätig werden, bitten wir dich gegebenenfalls nachzuweisen, dass du die Kontrolle über die Bestell-E-Mail-Adresse hast. Wir antworten spätestens innerhalb eines Monats. Beachte, dass wir Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (zum Beispiel Rechnungsunterlagen abgeschlossener Bestellungen), auch dann aufbewahren müssen, wenn du dein Konto löschst.

Glaubst du, dass wir mit deinen Daten falsch umgehen, hast du das Recht, dich bei einer Aufsichtsbehörde zu beschweren — in Spanien bei der Agencia Española de Protección de Datos (www.aepd.es).

11

Marketing

Wir versenden keine Newsletter oder Werbe-E-Mails. Die einzige Nachricht nach dem Kauf ist die oben beschriebene Trustpilot-Bewertungseinladung, von der du dich direkt in der Einladung selbst abmelden kannst. Jede Transaktions-E-Mail, die wir senden (Bestellbestätigung, Lieferung, Passwort-Zurücksetzen), ist für deinen Kauf oder dein Konto unbedingt erforderlich.

12

Alter der Nutzer

Die Website richtet sich an Nutzer ab 18 Jahren, und wir verarbeiten wissentlich keine Daten von Kindern unter 14 Jahren (dem Alter der digitalen Einwilligung in Spanien). Erfahren wir, dass Daten eines Kindes übermittelt wurden, löschen wir sie.

13

Links zu anderen Diensten

Die Website verlinkt auf externe Plattformen — vor allem unsere Discord-Community und die eigenen Seiten der Zahlungsanbieter. Sobald du dich auf einem Drittdienst befindest, gilt dessen eigene Datenschutzerklärung. Wir empfehlen, sie zu lesen.

14

Änderungen dieser Erklärung

Ändern sich unsere Datenpraktiken, aktualisieren wir diese Seite und ihr Datum. Wesentliche Änderungen werden auf der Website hervorgehoben. Frühere Versionen kannst du über Discord anfragen.

Bei Fragen zu dieser Datenschutzerklärung oder zur Ausübung deiner Rechte erreichst du uns über unseren Discord-Server.

Kontakt aufnehmen