Datenschutzerklärung
Your data, explained clearly.
Deine Daten, klar erklärt.
This Policy explains data processing across the website, shop, payments, customer account, digital handover, support, communications and optional features.
Diese Erklärung erläutert die Datenverarbeitung bei Website, Shop, Zahlung, Kundenkonto, digitaler Übergabe, Support, Kommunikation und freiwilligen Funktionen.
This Privacy Policy applies to the ALVIRAN website, shop and checkout, individual requests and tickets, private handover pages, customer account and dashboard, support, creator and referral functions, communications and optional analytics. It explains what we process, why, on which legal basis, who receives data and how long data is retained under the EU General Data Protection Regulation (“GDPR”) and applicable German law.
01Controller and contact
The controller for processing described here is ALVIRAN – Kerim Akgül, sole proprietor, c/o Online-Impressum #8381, Europaring 90, 53757 Sankt Augustin, Germany (“ALVIRAN”, “we” or “us”). Privacy enquiries and requests can be sent to [email protected].
02Website access and server logs
When you access the website, technical request data is processed automatically. This may include IP address, date and time, requested URL, referring page, HTTP status, transferred data volume, browser, operating system, language, device information and security events. The data is required to deliver the website, maintain stability, diagnose errors and protect the service against misuse.
The legal basis is Art. 6(1)(f) GDPR. Our legitimate interests are reliable website operation, IT security, abuse prevention and troubleshooting. Where a request is necessary to start or perform a contract, Art. 6(1)(b) GDPR also applies.
03Orders, tickets and individual requests
To process an order, support ticket or individual request, we process the information you enter and the records generated by the transaction. This can include email address, selected offer or requested specifications, price, currency, order or ticket number, timestamps, processing status, payment reference, messages, attachments or screenshots, IP address, verification attempts and other security events required to prevent automated or fraudulent use.
We use these data to answer the request, prepare and display an offer, allocate payment, form and perform the contract, send transactional notices, provide support and document the process. The legal basis is Art. 6(1)(b) GDPR. Invoices, tax records and other mandatory records are processed under Art. 6(1)(c) GDPR. Security and evidence processing is based on Art. 6(1)(f) GDPR; our legitimate interests are fraud prevention, transaction integrity and the defence of claims.
Required fields are marked in the relevant form. Without them, we may be unable to answer the request, conclude the contract, process payment or provide the order.
04Customer account, dashboard and optional features
Account and dashboard
When you create or use a customer account, we process login and account information such as email address, internal user ID, language, avatar and preferences, authentication events, linked orders and tickets, notifications, support history and the account functions you use. The dashboard may display rewards, vouchers, referral activity, friends, data export and deletion controls. Processing is based on Art. 6(1)(b) GDPR for requested account and contract functions and Art. 6(1)(f) GDPR for account security and reliable operation.
Google or Discord sign-in
If you voluntarily choose social sign-in, Google or Discord authenticates you and sends us the data approved in that sign-in flow, such as provider identifier, email address, display name or username and avatar. The provider also processes technical login data under its own policy. We use the returned data only to create or link the account and secure the login. The legal basis is Art. 6(1)(b) GDPR. More information: Google Privacy Policy and Discord Privacy Policy.
AI-assisted chat
If you open the AI-assisted chat, we process your messages, a session identifier, language, relevant page or product context and technical security metadata. The message and context are sent to OpenAI to generate the requested response. Do not enter passwords, account credentials, payment details or other unnecessary confidential information. A same-tab transcript may remain in browser session storage for up to 30 minutes; security and abuse records are generally retained for up to 90 days. Processing is based on Art. 6(1)(b) GDPR for the requested response and Art. 6(1)(f) GDPR for security and abuse prevention. More information: OpenAI Privacy Policy. Where a configured vector search is used to find relevant help content, the query may additionally be processed by Pinecone; more information is available in the Pinecone Privacy Policy.
Creator, referral, reward and voucher functions
For a creator application or creator account, we may process contact details, channel or website links, selected platform and game, public profile information, submitted content links, view and performance information, creator code, attributed orders, commission and payout records, messages and review status. For referrals, friends, rewards, coins and vouchers, we process the participating account IDs, codes, attribution, qualifying actions, balances, redemptions and security events. Processing is based on Art. 6(1)(b) GDPR for the relevant programme and Art. 6(1)(f) GDPR for correct attribution, programme security and abuse prevention.
Newsletter, review, availability and push messages
If you subscribe to optional messages, we may process email address, source, language, page or game interest, consent wording and timestamp, confirmation and unsubscribe status, suppression status, campaign assignment, delivery events and—where consented—open or link-click events. For web push, we process the push endpoint, public encryption key, authentication key, user agent and subscription time until you unsubscribe or the subscription expires. Optional marketing is based on consent under Art. 6(1)(a) GDPR and the applicable German marketing rules. You can withdraw consent using the link or control provided with the message. Contractual service messages remain separate from marketing consent.
05Digital handover and private access
For digital handover, we process the checkout email address, order number, payment and handover status, private handover link, retrieval code, verification attempts, timestamps and handover events. Depending on the purchased offer, the delivered material may include account credentials, associated email access, recovery or security information and account characteristics.
These data are processed to provide the purchased content securely, verify that the requester is the buyer, prevent unauthorised disclosure, document handover and provide support. The legal basis is Art. 6(1)(b) GDPR and, for security and evidence, Art. 6(1)(f) GDPR.
06Payment processing
The payment provider shown and selected in the relevant checkout processes the payment. Depending on availability, this is Stripe, Mollie, PayPal or Revolut. Available card, wallet or bank methods may change and are displayed before payment. They can include cards, PayPal, Apple Pay, Google Pay, Klarna or local bank methods where the selected provider supports and displays them.
We send the selected provider the information necessary to initiate and allocate the payment, such as amount, currency, order number and, where required, email or billing information. Payment details such as complete card numbers, wallet credentials or online-banking credentials are entered directly in the provider’s secured page or embedded component and are not transmitted to or stored by ALVIRAN. We receive transaction identifiers, payment status, method category, refund or dispute information and risk or authentication results.
The legal basis for payment processing is Art. 6(1)(b) GDPR. Fraud prevention, payment reconciliation and the defence of disputes are based on Art. 6(1)(f) GDPR; statutory accounting and compliance duties are based on Art. 6(1)(c) GDPR.
| Provider | Processing in the checkout | Privacy information |
|---|---|---|
| Stripe | Payment input, authentication, risk checks, status, refunds and disputes. | Stripe Privacy Policy |
| Mollie | Payment input or routing to the selected method, authentication, status, refunds and disputes. | Mollie Privacy Statement |
| PayPal | PayPal checkout, authentication, payment status, buyer/seller protection, refunds and disputes. | PayPal Privacy Statement |
| Revolut | Payment input or redirect, authentication, status, compliance checks, refunds and disputes. | Revolut Privacy Notice |
The selected payment provider processes parts of the transaction under its own legal and regulatory responsibility, particularly authentication, fraud prevention, anti-money-laundering checks and financial recordkeeping. The provider’s current privacy notice and the information shown in its payment environment apply in addition to this Policy.
07Invoices, bookkeeping and transaction records
We process invoice and transaction data such as order number, date, product or service description, amount, currency, payment status, customer email and provider transaction reference to fulfil tax, commercial and bookkeeping duties. The legal basis is Art. 6(1)(c) GDPR in conjunction with the applicable statutory recordkeeping rules. We may also use these records under Art. 6(1)(f) GDPR to reconcile payments and establish, exercise or defend legal claims.
08Checkout, declarations and evidence records
When you accept the Terms, acknowledge this Privacy Policy, request performance before the withdrawal period ends, confirm knowledge of a possible loss of the right of withdrawal, make a privacy or marketing choice or confirm a transaction, we may record the exact declaration, checkbox state, text and version shown, timestamp, order number, IP address and abbreviated browser/device information. This allows us to implement the choice and document the transaction or consent where necessary.
Acknowledging this Privacy Policy is not consent to all processing. The legal basis for the relevant evidence is Art. 6(1)(b), Art. 6(1)(c) or Art. 6(1)(f) GDPR, depending on the declaration. Evidence of consent is additionally processed under Art. 6(1)(a) and Art. 7(1) GDPR.
09Email delivery via SMTP2GO
We use SMTP2GO to transmit transactional, support and—where requested—marketing emails. SMTP2GO may process sender and recipient addresses, subject and message content, attachments, technical headers, IP addresses, message identifiers, timestamps and delivery, bounce or complaint events. This is necessary to deliver messages, detect delivery failures and protect the mail channel.
The legal basis is Art. 6(1)(b) GDPR for contract-related messages and Art. 6(1)(f) GDPR for reliable and secure email delivery. Optional marketing is based on Art. 6(1)(a) GDPR unless another specific legal permission applies. More information: SMTP2GO Privacy Policy.
10Hosting, CDN and security
Hostinger
The website, databases, files, backups and server logs are hosted using Hostinger infrastructure. Hostinger therefore processes data required to provide and secure the hosting environment on our behalf. The legal basis is Art. 6(1)(b) GDPR where hosting is required for a requested transaction and Art. 6(1)(f) GDPR for secure, reliable operation. More information: Hostinger Privacy Policy.
Cloudflare
Cloudflare provides content delivery, DNS, transport security and protection against malicious traffic. Requests may pass through Cloudflare before reaching the hosting server. Cloudflare may process IP addresses, request headers, device/browser details, requested URLs, timestamps, security signals and challenge results. Cloudflare Turnstile may be used on protected forms to distinguish legitimate requests from automated misuse.
The legal basis is Art. 6(1)(f) GDPR. Our legitimate interests are fast and reliable delivery, attack mitigation, fraud prevention and availability. More information: Cloudflare Privacy Policy.
11Cookies, local storage and session storage
We use browser storage that is necessary for privacy choices, session integrity, secure private access, checkout and functions you expressly request. Under Sec. 25(2) TDDDG, consent is not required where storage or access is strictly necessary for the requested digital service. Optional analytics or marketing storage is used only after consent under Sec. 25(1) TDDDG; related personal-data processing is based on Art. 6(1)(a) GDPR.
| Storage | Purpose | Duration |
|---|---|---|
alv_consent | Saves the privacy choice so it can be respected on later visits. | Up to 365 days |
alv_consent_log | Saves the choice, timestamp, version and short browser information only in the browser. It is not a server-side consent record. | Up to 365 days |
| Checkout session storage | Keeps email or checkout state within the current tab. | Until the tab/session ends |
| AI-chat session storage | Keeps the current same-tab conversation available. | Up to 30 minutes |
alv_verified_ticket | Maintains verified access to a private ticket or handover page. | Until the access session expires or is removed |
| Login and security storage | Authentication, session integrity, abuse prevention and requested account functions. | Session or the security period required for the function |
| Attribution storage | Links a consented advertising interaction with a later order. | Up to 90 days; consent only |
Payment providers may use their own necessary or optional storage on their pages or embedded checkout components. Their privacy notices and controls apply in those environments. You can change optional choices through the website’s privacy settings and remove browser storage through your browser.
12Optional analytics and advertising measurement
After you consent to the relevant category, we may activate Google Analytics 4 and Google Ads measurement, Meta Pixel and/or Conversions API, and TikTok Pixel and/or Events API. These services measure website use, campaign performance and purchases. Depending on the service, data can include consent status, cookie or device identifiers, IP-derived information, browser and device data, visited pages, referrer, campaign parameters and purchase-event information such as an order reference, value and currency. We do not send delivered credentials, recovery information or complete payment details to analytics providers.
The legal basis is consent under Art. 6(1)(a) GDPR and Sec. 25(1) TDDDG. Consent is voluntary and can be withdrawn for the future at any time through the website’s privacy settings. Withdrawing consent does not affect earlier lawful processing.
13Support and service communications
When you contact support, we process contact details, message, order or ticket number, attachments, access and handover information, troubleshooting steps and response history. Processing is based on Art. 6(1)(b) GDPR for contractual support and Art. 6(1)(f) GDPR for general enquiries, incident documentation and service security.
Messages that are necessary for an order or requested support—such as payment, handover, verification or guarantee-status messages—are service communications and do not depend on marketing consent. Optional review invitations, promotions, newsletters, availability notices and push messages are treated separately as described in Section 4.
14Security, abuse prevention and disputes
We process IP addresses, request and verification events, rate-limit records, payment and order inconsistencies, failed login or access attempts, security challenge results and relevant support evidence to prevent fraud, protect accounts and private handover pages, investigate incidents and handle payment or legal disputes. Automated rules can temporarily flag, delay or block a request; a relevant case can be reviewed manually.
The legal basis is Art. 6(1)(f) GDPR. Our legitimate interests are protecting customers and ALVIRAN, preventing unauthorised access and payment misuse, maintaining evidence and enforcing or defending rights. Where a legal duty applies, Art. 6(1)(c) GDPR is the basis.
15Recipients and international transfers
Within ALVIRAN, data is available only to persons who need it for the relevant purpose. Depending on the function you use, external recipients can include Hostinger, Cloudflare, SMTP2GO, the selected payment provider, OpenAI and—where configured for help-content search—Pinecone, Google or Discord for social sign-in, Google, Meta or TikTok after analytics/marketing consent, and professional accounting or legal advisers. Public authorities receive data only where disclosure is legally required. We do not sell personal data.
Some providers or their sub-processors may process data outside the European Economic Area. Where no applicable adequacy decision covers the transfer, appropriate safeguards such as the European Commission’s standard contractual clauses and, where required, supplementary measures under Art. 46 GDPR are used. The provider notices linked in this Policy contain further information. You may contact us for information about the safeguards relevant to your data.
16Retention periods
We retain personal data only for as long as required for the purpose, a statutory duty or the establishment, exercise or defence of legal claims. The period begins and ends according to the relevant event and data category:
- Accounting records: ten years for books, annual accounts and comparable records, eight years for accounting vouchers, and six years for business correspondence or other tax-relevant records where those statutory categories apply.
- Customer account and dashboard data: until account deletion or the end of the relevant function; order, invoice, fraud-prevention and claim records are retained separately where required.
- Orders, payments and handover records: until the transaction, voluntary guarantee and ordinary support are complete, followed by the applicable statutory record or limitation period.
- Confidential handover data: only while required for secure handover, support, the guarantee, a statutory claim or an unresolved dispute, with restricted access.
- Ordinary support or rejected requests without a transaction: generally deleted or anonymised within 12 months after closure unless an open incident or claim requires longer retention.
- Declarations and checkout evidence: for as long as the declaration may need to be proven, generally through the applicable limitation period; longer only for an active dispute.
- Security, rate-limit and technical logs: generally 30 to 90 days; relevant incident records can be retained until the investigation or resulting claim is complete.
- AI-chat browser transcript: up to 30 minutes in the same tab; AI-chat security and abuse records generally up to 90 days.
- Newsletter and marketing subscription: until withdrawal or unsubscribe; the minimum suppression record can remain to respect the objection and prove the withdrawal. Web-push data remains until unsubscribe or technical expiry.
- Creator, referral, reward and voucher data: for the programme or account period and afterwards while settlement, abuse review, accounting or claims remain open.
- Attribution data: up to 90 days; browser privacy choices: up to 365 days.
After the applicable period, data is deleted or anonymised. Technically isolated backups may remain until scheduled overwrite and are used only for restoration and security.
17Legal bases and legitimate interests
We process data on these legal bases: consent under Art. 6(1)(a) GDPR; steps at your request and contract performance under Art. 6(1)(b); legal obligations under Art. 6(1)(c); and legitimate interests under Art. 6(1)(f). Our legitimate interests include secure and reliable operation, fraud and abuse prevention, transaction evidence, payment reconciliation, support, service improvement and the establishment, exercise or defence of claims.
Where processing is based on legitimate interests, we balance those interests against your rights and reasonable expectations, limit the data and retention period, and apply proportionate access and security controls.
18Your data-protection rights
Subject to the statutory conditions, you have the right to request access (Art. 15 GDPR), rectification (Art. 16), erasure (Art. 17), restriction (Art. 18), data portability (Art. 20) and to object to processing based on Art. 6(1)(e) or (f) (Art. 21). You may withdraw consent at any time for the future (Art. 7(3)).
To exercise a right, email [email protected]. We request only the information necessary to verify identity and protect data from unauthorised disclosure. You also have the right to lodge a complaint with a supervisory authority. The authority responsible for our location is the State Commissioner for Data Protection and Freedom of Information North Rhine-Westphalia (LDI NRW).
19Data sources, required data, minors and automated decisions
Most data is provided directly by you or generated when you use the website. We may also receive payment status and risk results from the selected payment provider, profile information from Google or Discord when you choose social sign-in, referral information from another participating account and public channel or content information submitted for the Creator Programme.
We require data only where it is needed to answer a request, provide a chosen account function, form or perform a contract, process payment, secure handover or comply with law. If a required field is not completed, the relevant function or transaction may not be possible.
Orders must be placed independently by an adult or validly placed or approved by a legal guardian. Where a minor uses a permitted programme or consent-based function, we process age or guardian information only where necessary to verify lawful participation or consent.
ALVIRAN does not make decisions based solely on automated processing that produce legal effects or similarly significantly affect you within Art. 22 GDPR. Security and fraud rules may flag, delay or block a request temporarily, but a relevant case can be submitted for manual review. Payment providers may make their own risk or compliance decisions under their notices.
20Changes and further information
We update this Policy when services, providers, legal requirements or data flows change. The current version and effective date appear at the top of the page. A material new purpose or processing that requires consent is not covered merely by publishing an updated Policy; where required, we provide a separate notice or request new consent.
Questions about this Policy or a specific data flow can be sent to [email protected].
Diese Datenschutzerklärung gilt für die ALVIRAN Website, Shop und Checkout, individuelle Anfragen und Tickets, private Übergabeseiten, Kundenkonto und Dashboard, Support, Creator- und Empfehlungsfunktionen, Kommunikation sowie freiwillige Analyse. Sie erklärt, welche Daten wir zu welchem Zweck und auf welcher Rechtsgrundlage verarbeiten, wer Daten erhält und wie lange sie gespeichert werden.
01Verantwortlicher und Kontakt
Verantwortlicher für die hier beschriebene Verarbeitung ist ALVIRAN – Kerim Akgül, Einzelunternehmer, c/o Online-Impressum #8381, Europaring 90, 53757 Sankt Augustin, Deutschland („ALVIRAN“, „wir“ oder „uns“). Datenschutzanfragen und die Ausübung von Rechten sind per E-Mail an [email protected] möglich.
02Website-Aufruf und Server-Logs
Beim Aufruf der Website werden technische Anfragedaten automatisch verarbeitet. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene URL, verweisende Seite, HTTP-Status, übertragene Datenmenge, Browser, Betriebssystem, Sprache, Geräteinformationen und Sicherheitsereignisse gehören. Die Daten sind erforderlich, um die Website auszuliefern, stabil zu betreiben, Fehler zu untersuchen und den Dienst gegen Missbrauch zu schützen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind ein zuverlässiger Websitebetrieb, IT-Sicherheit, Missbrauchsprävention und Fehlerbehebung. Ist eine Anfrage zur Anbahnung oder Durchführung eines Vertrags erforderlich, gilt zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
03Bestellungen, Tickets und individuelle Anfragen
Zur Bearbeitung einer Bestellung, eines Support-Tickets oder einer individuellen Anfrage verarbeiten wir deine Eingaben und die im Vorgang entstehenden Aufzeichnungen. Dazu können E-Mail-Adresse, ausgewähltes Angebot oder gewünschte Merkmale, Preis, Währung, Bestell- oder Ticketnummer, Zeitstempel, Bearbeitungsstatus, Zahlungsreferenz, Nachrichten, Anhänge oder Screenshots, IP-Adresse, Verifizierungsversuche und weitere zur Abwehr automatisierter oder betrügerischer Nutzung erforderliche Sicherheitsereignisse gehören.
Wir verwenden diese Daten, um die Anfrage zu beantworten, ein Angebot vorzubereiten und anzuzeigen, die Zahlung zuzuordnen, den Vertrag anzubahnen und durchzuführen, Transaktionshinweise zu senden, Support zu leisten und den Vorgang zu dokumentieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Rechnungen, Steuerunterlagen und andere Pflichtaufzeichnungen verarbeiten wir nach Art. 6 Abs. 1 lit. c DSGVO. Sicherheits- und Nachweisverarbeitungen beruhen auf Art. 6 Abs. 1 lit. f DSGVO; unsere berechtigten Interessen sind Betrugsprävention, Transaktionssicherheit und die Verteidigung von Ansprüchen.
Pflichtfelder sind im jeweiligen Formular gekennzeichnet. Ohne diese Angaben können wir die Anfrage möglicherweise nicht beantworten, keinen Vertrag schließen, die Zahlung nicht verarbeiten oder die Bestellung nicht übergeben.
04Kundenkonto, Dashboard und freiwillige Funktionen
Konto und Dashboard
Wenn du ein Kundenkonto erstellst oder nutzt, verarbeiten wir Anmelde- und Kontodaten wie E-Mail-Adresse, interne Nutzerkennung, Sprache, Avatar und Einstellungen, Authentifizierungsereignisse, verknüpfte Bestellungen und Tickets, Benachrichtigungen, Supportverlauf und die von dir verwendeten Kontofunktionen. Das Dashboard kann Belohnungen, Gutscheine, Empfehlungsaktivitäten, Freunde sowie Funktionen für Datenexport und Kontolöschung anzeigen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für angeforderte Konto- und Vertragsfunktionen sowie Art. 6 Abs. 1 lit. f DSGVO für Kontosicherheit und zuverlässigen Betrieb.
Anmeldung über Google oder Discord
Wählst du freiwillig eine Anmeldung über Google oder Discord, authentifiziert dich der jeweilige Anbieter und übermittelt uns die im Anmeldevorgang freigegebenen Daten, etwa Anbieterkennung, E-Mail-Adresse, Anzeigename oder Nutzername und Avatar. Der Anbieter verarbeitet außerdem technische Anmeldedaten nach seinen eigenen Hinweisen. Wir verwenden die zurückgegebenen Daten nur zur Erstellung oder Verknüpfung des Kontos und zur Absicherung der Anmeldung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Weitere Informationen: Google Datenschutzerklärung und Discord Datenschutzerklärung.
KI-gestützter Chat
Wenn du den KI-gestützten Chat öffnest, verarbeiten wir deine Nachrichten, eine Sitzungskennung, Sprache, den relevanten Seiten- oder Produktkontext und technische Sicherheitsdaten. Nachricht und Kontext werden an OpenAI übermittelt, um die angeforderte Antwort zu erzeugen. Gib dort keine Passwörter, Account-Zugangsdaten, Zahlungsdaten oder andere nicht erforderliche vertrauliche Informationen ein. Ein Gesprächsverlauf kann innerhalb desselben Tabs bis zu 30 Minuten im Sitzungsspeicher des Browsers verbleiben; Sicherheits- und Missbrauchsaufzeichnungen werden grundsätzlich bis zu 90 Tage gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Antwort und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsprävention. Weitere Informationen: OpenAI Datenschutzerklärung. Wird eine konfigurierte Vektorsuche zum Auffinden passender Hilfeinhalte verwendet, kann die Suchanfrage zusätzlich durch Pinecone verarbeitet werden; weitere Informationen stehen in der Pinecone Datenschutzerklärung.
Creator-, Empfehlungs-, Reward- und Gutschein-Funktionen
Für eine Creator-Bewerbung oder ein Creator-Konto können wir Kontaktdaten, Kanal- oder Website-Links, gewählte Plattform und Spiel, öffentliche Profilinformationen, eingereichte Inhaltslinks, Aufruf- und Leistungsangaben, Creator-Code, zugeordnete Bestellungen, Provisionen und Auszahlungsaufzeichnungen, Nachrichten und Prüfstatus verarbeiten. Für Empfehlungen, Freunde, Belohnungen, Coins und Gutscheine verarbeiten wir beteiligte Kontokennungen, Codes, Zuordnung, qualifizierende Aktionen, Guthaben, Einlösungen und Sicherheitsereignisse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für das jeweilige Programm sowie Art. 6 Abs. 1 lit. f DSGVO für korrekte Zuordnung, Programmsicherheit und Missbrauchsprävention.
Newsletter, Bewertung, Verfügbarkeit und Web-Push
Wenn du freiwillige Nachrichten abonnierst, können wir E-Mail-Adresse, Quelle, Sprache, Seite oder Spielinteresse, Einwilligungstext und -zeitpunkt, Bestätigungs- und Abmeldestatus, Sperrstatus, Kampagnenzuordnung, Zustellereignisse und – nach Einwilligung – Öffnungs- oder Linkklickereignisse verarbeiten. Für Web-Push verarbeiten wir Push-Endpunkt, öffentlichen Verschlüsselungsschlüssel, Authentifizierungsschlüssel, Browserkennung und Zeitpunkt des Abonnements bis zur Abmeldung oder zum technischen Ablauf. Freiwillige Werbung beruht auf deiner Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und den anwendbaren deutschen Werbevorschriften. Du kannst die Einwilligung über den in der Nachricht enthaltenen Link oder die bereitgestellte Einstellung widerrufen. Erforderliche Vertrags- und Servicenachrichten bleiben von der Werbeeinwilligung getrennt.
05Digitale Übergabe und privater Zugriff
Für die digitale Übergabe verarbeiten wir Checkout-E-Mail-Adresse, Bestellnummer, Zahlungs- und Übergabestatus, privaten Übergabelink, Abrufcode, Verifizierungsversuche, Zeitstempel und Übergabeereignisse. Je nach gekauftem Angebot können die übergebenen Inhalte Account-Zugangsdaten, Zugriff auf eine zugehörige E-Mail, Wiederherstellungs- oder Sicherheitsinformationen und Account-Merkmale umfassen.
Die Verarbeitung dient der sicheren Übergabe, der Prüfung, ob die anfragende Person der Käufer ist, der Vermeidung unbefugter Offenlegung, der Dokumentation der Übergabe und dem Support. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie für Sicherheit und Nachweis Art. 6 Abs. 1 lit. f DSGVO.
06Zahlungsabwicklung
Die Zahlung wird durch den im jeweiligen Checkout angezeigten und ausgewählten Anbieter verarbeitet. Abhängig von der Verfügbarkeit ist dies Stripe, Mollie, PayPal oder Revolut. Verfügbare Karten-, Wallet- oder Bankzahlungsarten können wechseln und werden vor der Zahlung angezeigt. Dazu können Karten, PayPal, Apple Pay, Google Pay, Klarna oder lokale Bankzahlungsarten gehören, sofern der ausgewählte Anbieter sie unterstützt und anzeigt.
Wir übermitteln dem ausgewählten Anbieter die zur Einleitung und Zuordnung erforderlichen Informationen, etwa Betrag, Währung, Bestellnummer und – soweit erforderlich – E-Mail- oder Rechnungsdaten. Zahlungsdaten wie vollständige Kartennummern, Wallet-Zugangsdaten oder Online-Banking-Zugangsdaten werden direkt auf der gesicherten Seite oder in der eingebetteten Komponente des Anbieters eingegeben und nicht an ALVIRAN übermittelt oder von uns gespeichert. Wir erhalten Transaktionskennungen, Zahlungsstatus, Kategorie der Zahlungsart, Erstattungs- oder Streitfalldaten sowie Risiko- oder Authentifizierungsergebnisse.
Rechtsgrundlage der Zahlungsabwicklung ist Art. 6 Abs. 1 lit. b DSGVO. Betrugsprävention, Zahlungsabgleich und Verteidigung in Streitfällen erfolgen nach Art. 6 Abs. 1 lit. f DSGVO; gesetzliche Buchführungs- und Compliance-Pflichten nach Art. 6 Abs. 1 lit. c DSGVO.
| Anbieter | Verarbeitung im Checkout | Datenschutzhinweise |
|---|---|---|
| Stripe | Zahlungseingabe, Authentifizierung, Risikoprüfung, Status, Erstattung und Streitfälle. | Stripe Datenschutzerklärung |
| Mollie | Zahlungseingabe oder Weiterleitung zur gewählten Zahlungsart, Authentifizierung, Status, Erstattung und Streitfälle. | Mollie Datenschutzerklärung |
| PayPal | PayPal-Checkout, Authentifizierung, Zahlungsstatus, Käufer-/Verkäuferschutz, Erstattung und Streitfälle. | PayPal Datenschutzerklärung |
| Revolut | Zahlungseingabe oder Weiterleitung, Authentifizierung, Status, Compliance-Prüfung, Erstattung und Streitfälle. | Revolut Datenschutzhinweis |
Der ausgewählte Zahlungsanbieter verarbeitet Teile der Transaktion in eigener rechtlicher und regulatorischer Verantwortung, insbesondere für Authentifizierung, Betrugsprävention, Geldwäscheprüfung und finanzrechtliche Aufbewahrung. Zusätzlich gelten der aktuelle Datenschutzhinweis des Anbieters und die Informationen in dessen Zahlungsumgebung.
07Rechnungen, Buchhaltung und Transaktionsnachweise
Wir verarbeiten Rechnungs- und Transaktionsdaten wie Bestellnummer, Datum, Produkt- oder Leistungsbeschreibung, Betrag, Währung, Zahlungsstatus, Kunden-E-Mail und Transaktionsreferenz des Zahlungsanbieters, um steuerliche, handelsrechtliche und buchhalterische Pflichten zu erfüllen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den anwendbaren Aufbewahrungsvorschriften. Nach Art. 6 Abs. 1 lit. f DSGVO können wir die Unterlagen außerdem zum Zahlungsabgleich und zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen verwenden.
08Checkout-, Erklärungs- und Nachweisprotokolle
Wenn du die AGB akzeptierst, diese Datenschutzerklärung zur Kenntnis nimmst, einen Leistungsbeginn vor Ablauf der Widerrufsfrist verlangst, die Kenntnis eines möglichen Verlusts des Widerrufsrechts bestätigst, eine Datenschutz- oder Marketingauswahl triffst oder einen Vorgang bestätigst, können wir die genaue Erklärung, Checkbox-Auswahl, angezeigte Text- und Versionsfassung, Zeitstempel, Bestellnummer, IP-Adresse und verkürzte Browser-/Geräteinformationen protokollieren. So setzen wir die Auswahl um und können Transaktion oder Einwilligung erforderlichenfalls nachweisen.
Die Kenntnisnahme dieser Datenschutzerklärung ist keine Einwilligung in sämtliche Verarbeitungen. Rechtsgrundlage des jeweiligen Nachweises ist je nach Erklärung Art. 6 Abs. 1 lit. b, lit. c oder lit. f DSGVO. Der Nachweis einer Einwilligung wird zusätzlich nach Art. 6 Abs. 1 lit. a und Art. 7 Abs. 1 DSGVO verarbeitet.
09E-Mail-Versand über SMTP2GO
Wir nutzen SMTP2GO zum Versand von Transaktions-, Support- und – soweit angefordert – Marketing-E-Mails. SMTP2GO kann Absender- und Empfängeradresse, Betreff und Nachrichteninhalt, Anhänge, technische Kopfzeilen, IP-Adressen, Nachrichtenkennungen, Zeitstempel sowie Zustell-, Rückläufer- oder Beschwerdeereignisse verarbeiten. Dies ist erforderlich, um Nachrichten zuzustellen, Zustellfehler zu erkennen und den E-Mail-Kanal abzusichern.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Nachrichten und Art. 6 Abs. 1 lit. f DSGVO für zuverlässigen und sicheren E-Mail-Versand. Freiwillige Werbung beruht auf Art. 6 Abs. 1 lit. a DSGVO, soweit keine andere besondere gesetzliche Erlaubnis greift. Weitere Informationen: SMTP2GO Privacy Policy.
10Hosting, CDN und Sicherheit
Hostinger
Website, Datenbanken, Dateien, Backups und Server-Logs werden über Infrastruktur von Hostinger gehostet. Hostinger verarbeitet deshalb die für Bereitstellung und Absicherung der Hosting-Umgebung erforderlichen Daten in unserem Auftrag. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit das Hosting für eine angeforderte Transaktion erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO für einen sicheren und zuverlässigen Betrieb. Weitere Informationen: Hostinger Privacy Policy.
Cloudflare
Cloudflare stellt Inhaltsauslieferung, DNS, Transportverschlüsselung und Schutz gegen schädlichen Datenverkehr bereit. Anfragen können Cloudflare durchlaufen, bevor sie den Hosting-Server erreichen. Cloudflare kann IP-Adressen, technische Anfrage-Kopfzeilen, Geräte- und Browserangaben, angeforderte URLs, Zeitstempel, Sicherheitssignale und Prüfungsergebnisse verarbeiten. Cloudflare Turnstile kann auf geschützten Formularen eingesetzt werden, um legitime Anfragen von automatisiertem Missbrauch zu unterscheiden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind schnelle und zuverlässige Auslieferung, Abwehr von Angriffen, Betrugsprävention und Verfügbarkeit. Weitere Informationen: Cloudflare Datenschutzerklärung.
11Cookies sowie lokaler und sitzungsbezogener Browserspeicher
Wir verwenden Browserspeicher, der für Datenschutz-Auswahl, Sitzungsintegrität, sicheren privaten Zugriff, Checkout und ausdrücklich angeforderte Funktionen erforderlich ist. Nach § 25 Abs. 2 TDDDG ist keine Einwilligung erforderlich, wenn Speicherung oder Zugriff für den gewünschten digitalen Dienst unbedingt notwendig sind. Optionaler Analyse- oder Marketingspeicher wird erst nach Einwilligung gemäß § 25 Abs. 1 TDDDG verwendet; die damit verbundene Verarbeitung personenbezogener Daten beruht auf Art. 6 Abs. 1 lit. a DSGVO.
| Speicher | Zweck | Dauer |
|---|---|---|
alv_consent | Speichert die Datenschutz-Auswahl für spätere Besuche. | Bis zu 365 Tage |
alv_consent_log | Speichert Auswahl, Zeitstempel, Version und kurze Browserinformation ausschließlich im Browser. Es handelt sich nicht um einen serverseitigen Einwilligungsnachweis. | Bis zu 365 Tage |
| Checkout-Sitzungsspeicher | Hält E-Mail- oder Checkout-Status innerhalb des aktuellen Tabs. | Bis zum Ende des Tabs oder der Sitzung |
| KI-Chat-Sitzungsspeicher | Hält das aktuelle Gespräch innerhalb desselben Tabs verfügbar. | Bis zu 30 Minuten |
alv_verified_ticket | Erhält den verifizierten Zugriff auf eine private Ticket- oder Übergabeseite. | Bis die Zugriffssitzung abläuft oder entfernt wird |
| Anmelde- und Sicherheitsspeicher | Authentifizierung, Sitzungsintegrität, Missbrauchsprävention und angeforderte Kontofunktionen. | Sitzung oder der für die Funktion erforderliche Sicherheitszeitraum |
| Attributionsspeicher | Ordnet einen eingewilligten Werbekontakt einer späteren Bestellung zu. | Bis zu 90 Tage; nur mit Einwilligung |
Zahlungsanbieter können auf ihren Seiten oder in eingebundenen Checkout-Komponenten eigene notwendige oder optionale Speichertechnologien einsetzen. Dort gelten deren Datenschutzhinweise und Einstellungen. Optionale Auswahl kannst du über die Datenschutz-Einstellungen der Website ändern und Browserspeicher zusätzlich über deinen Browser löschen.
12Optionale Analyse und Werbeerfolgsmessung
Nachdem du in die jeweilige Kategorie eingewilligt hast, können wir Google Analytics 4 und Google Ads Measurement, Meta Pixel und/oder Conversions API sowie TikTok Pixel und/oder Events API aktivieren. Diese Dienste messen Websitenutzung, Kampagnenleistung und Käufe. Abhängig vom Dienst können Einwilligungsstatus, Cookie- oder Gerätekennungen, aus der IP-Adresse abgeleitete Angaben, Browser- und Gerätedaten, besuchte Seiten, verweisende Seite, Kampagnenparameter und Kaufereignisse wie Bestellreferenz, Wert und Währung verarbeitet werden. Gelieferte Zugangsdaten, Wiederherstellungsinformationen und vollständige Zahlungsdaten übermitteln wir nicht an Analyseanbieter.
Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Die Einwilligung ist freiwillig und kann jederzeit mit Wirkung für die Zukunft über die Datenschutz-Einstellungen der Website widerrufen werden. Der Widerruf berührt die Rechtmäßigkeit einer vorherigen Verarbeitung nicht.
13Support und Servicenachrichten
Bei einer Supportanfrage verarbeiten wir Kontaktdaten, Nachricht, Bestell- oder Ticketnummer, Anhänge, Zugriffs- und Übergabeinformationen, Schritte zur Fehlerbehebung und den Antwortverlauf. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Vertragssupport und Art. 6 Abs. 1 lit. f DSGVO für allgemeine Anfragen, Vorfallsdokumentation und Sicherheit des Dienstes.
Für eine Bestellung oder angeforderten Support erforderliche Nachrichten – etwa zu Zahlung, Übergabe, Verifizierung oder Garantiestatus – sind Servicenachrichten und hängen nicht von einer Werbeeinwilligung ab. Freiwillige Bewertungsanfragen, Werbung, Newsletter, Verfügbarkeitshinweise und Push-Nachrichten werden davon getrennt und sind in Abschnitt 04 beschrieben.
14Sicherheit, Missbrauchsprävention und Streitfälle
Wir verarbeiten IP-Adressen, Anfrage- und Verifizierungsereignisse, Aufzeichnungen zu Zugriffsbeschränkungen, Zahlungs- und Bestellabweichungen, fehlgeschlagene Anmelde- oder Zugriffsversuche, Ergebnisse von Sicherheitsprüfungen und relevante Supportnachweise, um Betrug zu verhindern, Konten und private Übergabeseiten zu schützen, Vorfälle zu untersuchen und Zahlungs- oder Rechtsstreitigkeiten zu bearbeiten. Automatisierte Regeln können eine Anfrage vorübergehend markieren, verzögern oder blockieren; ein relevanter Fall kann manuell geprüft werden.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unsere berechtigten Interessen sind der Schutz von Kunden und ALVIRAN, die Verhinderung unbefugter Zugriffe und Zahlungsmissbrauchs, die Beweissicherung sowie die Durchsetzung oder Verteidigung von Rechten. Soweit eine gesetzliche Pflicht besteht, gilt Art. 6 Abs. 1 lit. c DSGVO.
15Empfänger und internationale Übermittlungen
Innerhalb von ALVIRAN erhalten nur Personen Zugriff, die ihn für den jeweiligen Zweck benötigen. Abhängig von der verwendeten Funktion können externe Empfänger Hostinger, Cloudflare, SMTP2GO, der ausgewählte Zahlungsanbieter, OpenAI und – bei konfigurierter Suche nach Hilfeinhalten – Pinecone, Google oder Discord bei Social Login, Google, Meta oder TikTok nach einer Analyse- oder Werbeeinwilligung sowie professionelle Buchhaltungs- oder Rechtsberater sein. Behörden erhalten Daten nur bei einer gesetzlichen Offenlegungspflicht. Wir verkaufen keine personenbezogenen Daten.
Einige Anbieter oder deren Unterauftragnehmer können Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten. Soweit kein anwendbarer Angemessenheitsbeschluss die Übermittlung abdeckt, werden geeignete Garantien wie die Standardvertragsklauseln der Europäischen Kommission und erforderlichenfalls ergänzende Maßnahmen nach Art. 46 DSGVO verwendet. Weitere Informationen enthalten die in dieser Erklärung verlinkten Anbieterhinweise. Informationen zu den für deine Daten relevanten Garantien kannst du bei uns anfragen.
16Speicherfristen
Wir speichern personenbezogene Daten nur so lange, wie es für den Zweck, eine gesetzliche Pflicht oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Beginn und Ende richten sich nach dem maßgeblichen Ereignis und der Datenkategorie:
- Buchhaltungsunterlagen: zehn Jahre für Bücher, Jahresabschlüsse und vergleichbare Aufzeichnungen, acht Jahre für Buchungsbelege sowie sechs Jahre für Geschäftsbriefe oder sonstige steuerlich relevante Unterlagen, soweit die jeweilige gesetzliche Kategorie anwendbar ist.
- Kundenkonto und Dashboard-Daten: bis zur Kontolöschung oder zum Ende der jeweiligen Funktion; Bestell-, Rechnungs-, Betrugspräventions- und Anspruchsdaten werden bei Bedarf getrennt weiter aufbewahrt.
- Bestell-, Zahlungs- und Übergabeaufzeichnungen: bis zum Abschluss von Transaktion, freiwilliger Garantie und gewöhnlichem Support sowie anschließend für die anwendbare gesetzliche Aufbewahrungs- oder Verjährungsfrist.
- Vertrauliche Übergabedaten: nur solange für sichere Übergabe, Support, Garantie, gesetzlichen Anspruch oder offenen Streitfall erforderlich; der Zugriff bleibt beschränkt.
- Gewöhnlicher Support oder abgelehnte Anfragen ohne Transaktion: grundsätzlich Löschung oder Anonymisierung innerhalb von zwölf Monaten nach Abschluss, sofern kein offener Vorfall oder Anspruch eine längere Speicherung erfordert.
- Erklärungs- und Checkout-Nachweise: solange die Erklärung nachgewiesen werden können muss, grundsätzlich bis zum Ende der anwendbaren Verjährungsfrist; länger nur bei aktivem Streit.
- Sicherheits-, Zugriffsbeschränkungs- und technische Protokolle: grundsätzlich 30 bis 90 Tage; relevante Vorfallsdaten können bis zum Abschluss der Untersuchung oder eines daraus entstehenden Anspruchs gespeichert werden.
- KI-Chat-Verlauf im Browser: bis zu 30 Minuten im selben Tab; Sicherheits- und Missbrauchsaufzeichnungen des KI-Chats grundsätzlich bis zu 90 Tage.
- Newsletter- und Werbeabonnement: bis zum Widerruf oder zur Abmeldung; ein erforderlicher Sperrnachweis kann erhalten bleiben, um den Widerspruch zu beachten und nachzuweisen. Web-Push-Daten bleiben bis zur Abmeldung oder zum technischen Ablauf.
- Creator-, Empfehlungs-, Reward- und Gutscheindaten: für die Dauer des Programms oder Kontos und danach, solange Abrechnung, Missbrauchsprüfung, Buchhaltung oder Ansprüche offen sind.
- Attributionsdaten: bis zu 90 Tage; Datenschutz-Auswahl im Browser: bis zu 365 Tage.
Nach Ablauf der jeweiligen Frist werden Daten gelöscht oder anonymisiert. Technisch isolierte Sicherungskopien können bis zur planmäßigen Überschreibung verbleiben und werden nur für Wiederherstellung und Sicherheit verwendet.
17Rechtsgrundlagen und berechtigte Interessen
Wir verarbeiten Daten auf folgenden Rechtsgrundlagen: Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; vorvertragliche Maßnahmen und Vertragserfüllung nach Art. 6 Abs. 1 lit. b; rechtliche Pflichten nach Art. 6 Abs. 1 lit. c; berechtigte Interessen nach Art. 6 Abs. 1 lit. f. Unsere berechtigten Interessen sind insbesondere sicherer und zuverlässiger Betrieb, Betrugs- und Missbrauchsprävention, Transaktionsnachweis, Zahlungsabgleich, Support, Verbesserung des Dienstes und die Geltendmachung, Ausübung oder Verteidigung von Ansprüchen.
Bei einer Verarbeitung aufgrund berechtigter Interessen wägen wir diese gegen deine Rechte und vernünftigen Erwartungen ab, begrenzen Daten und Speicherdauer und setzen verhältnismäßige Zugriffs- und Sicherheitsmaßnahmen ein.
18Deine Datenschutzrechte
Unter den gesetzlichen Voraussetzungen hast du das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen nach Art. 6 Abs. 1 lit. e oder f (Art. 21). Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3).
Zur Ausübung eines Rechts genügt eine E-Mail an [email protected]. Wir fragen nur Angaben an, die zur Identitätsprüfung und zum Schutz vor unbefugter Offenlegung erforderlich sind. Du hast außerdem das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde. Für unseren Sitz zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).
19Datenquellen, Pflichtangaben, Minderjährige und automatisierte Entscheidungen
Die meisten Daten erhalten wir direkt von dir oder sie entstehen bei Nutzung der Website. Zusätzlich können wir Zahlungsstatus und Risikoergebnisse vom ausgewählten Zahlungsanbieter, Profildaten von Google oder Discord bei gewählter Social-Anmeldung, Empfehlungsinformationen von einem anderen teilnehmenden Konto sowie öffentliche Kanal- oder Inhaltsinformationen erhalten, die für das Creator-Programm eingereicht wurden.
Wir verlangen Daten nur, soweit sie zur Beantwortung einer Anfrage, für eine gewählte Kontofunktion, Vertragsanbahnung oder -durchführung, Zahlungsabwicklung, sichere Übergabe oder Erfüllung einer Pflicht erforderlich sind. Wird ein Pflichtfeld nicht ausgefüllt, kann die jeweilige Funktion oder Transaktion nicht möglich sein.
Bestellungen müssen selbstständig durch eine volljährige Person oder wirksam durch einen gesetzlichen Vertreter aufgegeben oder genehmigt werden. Nutzt eine minderjährige Person ein zulässiges Programm oder eine einwilligungsabhängige Funktion, verarbeiten wir Alters- oder Vertreterangaben nur, soweit dies zur Prüfung einer rechtmäßigen Teilnahme oder Einwilligung erforderlich ist.
ALVIRAN trifft keine ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidungen, die dir gegenüber rechtliche Wirkung entfalten oder dich ähnlich erheblich beeinträchtigen, im Sinne von Art. 22 DSGVO. Sicherheits- und Betrugsregeln können eine Anfrage vorübergehend markieren, verzögern oder blockieren; ein relevanter Fall kann einer manuellen Prüfung zugeführt werden. Zahlungsanbieter können nach ihren eigenen Hinweisen Risiko- oder Compliance-Entscheidungen treffen.
20Änderungen und weitere Informationen
Wir aktualisieren diese Erklärung, wenn sich Dienste, Anbieter, rechtliche Anforderungen oder Datenflüsse ändern. Die aktuelle Version und das Gültigkeitsdatum stehen oben auf der Seite. Ein wesentlich neuer Zweck oder eine einwilligungsbedürftige Verarbeitung wird nicht allein durch Veröffentlichung einer geänderten Erklärung abgedeckt; soweit erforderlich, informieren wir gesondert oder holen eine neue Einwilligung ein.
Fragen zu dieser Erklärung oder einem konkreten Datenfluss kannst du an [email protected] senden.