DATENSCHUTZ
Stand: Mai 2026
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Nord System s.r.o.
handelnd unter der Marke Glow Up Peptides
Milíčova 471/25, Žižkov
130 00 Praha 3, Tschechische Republik
E-Mail: support@glowup-peptides.com
1a. Datenschutzbeauftragter
Wir haben gemäß Art. 37 DSGVO geprüft, ob ein Datenschutzbeauftragter bestellt werden muss. Nach Art und Umfang der derzeitigen Verarbeitung besteht keine gesetzliche Pflicht zur Benennung. Datenschutzanfragen richten Sie bitte an support@glowup-peptides.com.
2. Überblick über die Datenverarbeitung
Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Wir verarbeiten Ihre Daten ausschließlich auf Grundlage der gesetzlichen Bestimmungen — insbesondere der EU-Datenschutz-Grundverordnung (DSGVO) und des Bundesdatenschutzgesetzes (BDSG). Diese Datenschutzerklärung informiert Sie darüber, welche Daten wir erheben, warum wir sie erheben und welche Rechte Sie haben.
3. Hosting
Unsere Website wird über Cloudflare Pages gehostet. Beim Besuch unserer Website werden automatisch Informationen in sogenannten Server-Log-Dateien gespeichert, die Ihr Browser automatisch übermittelt. Dies umfasst:
- IP-Adresse (anonymisiert)
- Datum und Uhrzeit der Anfrage
- Browsertyp und -version
- Verwendetes Betriebssystem
- Referrer-URL
Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der Sicherheit und Optimierung unseres Angebots. Eine Zusammenführung dieser Daten mit anderen Datenquellen wird nicht vorgenommen.
Auftragsverarbeiter: Cloudflare, Inc. (101 Townsend St, San Francisco, CA 94107, USA). Cloudflare verarbeitet IP-Adressen + Request-Metadaten zur DDoS-Abwehr und CDN-Auslieferung. Es besteht ein Auftragsverarbeitungsvertrag (DPA) gemäß Art. 28 DSGVO. Cloudflare nutzt EU-Standardvertragsklauseln für Drittland-Übermittlung (USA).
3a. Schutz vor automatisierten Angriffen
Zum Schutz unserer Formulare (Bestellung, Kundenkonto, Newsletter, Support, Lager-Benachrichtigungen) vor automatisierten Angriffen (DDoS, Spam-Bots, Brute-Force) speichern wir bei jeder Anfrage folgende Daten in einer separaten Schutz-Tabelle:
- IP-Adresse (vollständig, zur Wiedererkennung)
- Endpoint-Bezeichnung (welches Formular)
- Bei Bestellungen / Newsletter / Lager-Benachrichtigungen: die eingegebene E-Mail (zur Identifikation als gleicher Nutzer)
- Browser-Kennung (User-Agent)
Diese Daten werden maximal 24 Stunden gespeichert und danach automatisch gelöscht (stündlicher Cleanup-Cron-Job). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Belastbarkeit unserer Systeme gemäß Art. 32 Abs. 1 lit. b DSGVO). Diese Daten werden nicht mit anderen Datenquellen zusammengeführt und nicht an Dritte weitergegeben.
Hinweis nach Art. 22 DSGVO: Falls Sie durch unseren automatischen Bot-Schutz fälschlicherweise blockiert werden (z.B. wegen ungewöhnlichem Browser-Fingerprint), haben Sie das Recht auf manuelle Überprüfung. Schreiben Sie uns an support@glowup-peptides.com mit Betreff „Bot-Block — manuelle Überprüfung" — wir prüfen den Fall innerhalb von 24 Stunden manuell und stellen ggf. den Zugang wieder her.
4. Bestelldaten
Wenn Sie eine Bestellung aufgeben, erheben wir folgende Daten:
- Vor- und Nachname
- E-Mail-Adresse
- Lieferadresse
- Telefonnummer (optional)
- Zahlungsinformationen
- Bestellverlauf
Die Verarbeitung erfolgt zur Vertragserfüllung gemäß Art. 6 Abs. 1 lit. b DSGVO. Bestell- und Abrechnungsdaten speichern wir so lange, wie dies für die Vertragsabwicklung, die Bearbeitung von Ansprüchen und die jeweils anwendbaren tschechischen steuer- und handelsrechtlichen Aufbewahrungspflichten erforderlich ist.
4a. Speicherdauer pro Datenkategorie
Wir löschen oder anonymisieren personenbezogene Daten gemäß folgender Tabelle:
| Datenkategorie | Speicherdauer | Rechtsgrundlage |
|---|---|---|
| Bestellungen, Rechnungen, Zahlungstransaktionen | Nach Maßgabe der anwendbaren tschechischen Steuer- und Buchführungsvorschriften; anschließend Löschung oder Anonymisierung | Art. 6 Abs. 1 lit. b und c DSGVO |
| Kundenkonto (Email, Name, Adresse) | Bis zur Kontolöschung durch den Kunden | Art. 6(1)(b) DSGVO |
| Newsletter-Abonnement (Email) | Bis zur Abmeldung; Confirmation-IP+Timestamp 36 Monate (Nachweis Art. 7) | Art. 6(1)(a) DSGVO |
| Support-Anfragen (email_threads, support_tickets) | 3 Jahre nach Abschluss | Art. 6(1)(f) DSGVO |
| Reviews (Bewertungen) | Bis zur Löschung durch Verfasser; bei Konto-Löschung Anonymisierung | Art. 6(1)(a) DSGVO |
| rate_limit_log (IP, Endpoint, Email-Identifier) | 24 Stunden (automatischer Cleanup-Cron stündlich) | Art. 6(1)(f) DSGVO |
| admin_audit_log (DSGVO-Rechenschafts-Trail) | 90 Tage | Art. 5(2) DSGVO |
| Spam-Block-Liste (geblockte E-Mail-Adressen mit Spam-Verhalten) | 365 Tage zur Wiederholungs-Spam-Abwehr; auf Antrag manuell sofort löschbar via support@glowup-peptides.com (Betreff „DSGVO Art. 17 — Spam-Block-Eintrag löschen") | Art. 6(1)(f) DSGVO |
| Server-Log-Dateien (Cloudflare) | Cloudflare-Standard 7 Tage | Art. 6(1)(f) DSGVO |
Kontolöschung und gesetzliche Aufbewahrung: Über „Mein Konto“ → „Konto löschen“ werden das Kundenprofil und nicht mehr benötigte freiwillige Kontodaten gelöscht. Soweit Bestell-, Rechnungs- oder Zahlungsdaten aufgrund anwendbarer gesetzlicher Pflichten weiter aufzubewahren sind, werden sie vom aktiven Kundenkonto getrennt, auf das erforderliche Mindestmaß beschränkt und nach Ablauf der Frist gelöscht oder anonymisiert.
5. Kundenkonto
Sie können freiwillig ein Kundenkonto anlegen. Dabei verarbeitet unser Authentifizierungsdienst Supabase insbesondere E-Mail-Adresse, Authentifizierungskennungen und einen kryptografischen Passwort-Hash; wir haben keinen Zugriff auf Ihr Klartext-Passwort. Die Verarbeitung dient der Bereitstellung der von Ihnen gewünschten Kontofunktionen und erfolgt gemäß Art. 6 Abs. 1 lit. b DSGVO. Das Konto kann jederzeit unter „Mein Konto“ → „Konto löschen“ gelöscht werden; alternativ hilft support@glowup-peptides.com.
6. Zahlungsabwicklung
Bei SEPA-Banküberweisung werden Ihre Bankdaten ausschließlich für die Zuordnung der Zahlung verwendet und nicht an Dritte weitergegeben.
Für Kreditkartenzahlungen verwenden wir TagadaPay zur Zahlungsabwicklung und Basis Theory zur sicheren Tokenisierung der Kartendaten. Im Checkout werden Kartenangaben unmittelbar zur Tokenisierung an Basis Theory übertragen; unsere Datenbank speichert keine vollständige Kartennummer und keinen Kartenprüfcode. An TagadaPay übermitteln wir den Token sowie die zur Zahlungsabwicklung erforderlichen Bestell-, Kontakt-, Rechnungs- und Lieferdaten. 3-D Secure wird eingesetzt, wenn es vom Zahlungsablauf oder der kartenausgebenden Bank verlangt wird. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; erforderliche Betrugsprävention erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Krypto-Zahlung wird derzeit nicht angeboten. Sofern sie wieder angeboten wird, gilt: Für die Krypto-Zahlung (Bitcoin/USDT) nutzen wir paygate.to als externen Zahlungsdienstleister mit Hosted-Payment-Page. Bei dieser Zahlung werden Sie auf die gesicherte Seite von paygate.to umgeleitet. Ihre Zahlungsdaten werden direkt dort verarbeitet — wir haben zu keinem Zeitpunkt Zugriff auf vollständige Kontodaten. Übermittelte Daten: Bestellreferenz, Betrag, Währung. Weitere Informationen finden Sie in der Datenschutzerklärung von paygate.to.
7. Datenbank & Speicherung
Wir verwenden Supabase (Supabase, Inc.) als Datenbank-Infrastruktur. Ihre Daten werden in einem Rechenzentrum in Frankfurt am Main (eu-central-1) gespeichert und verlassen den europäischen Wirtschaftsraum nicht. Alle Datenbanktabellen sind durch Row Level Security (RLS) geschützt, sodass Nutzer nur auf ihre eigenen Daten zugreifen können.
8. Web-Analyse
Wir verwenden Umami Analytics ausschließlich nach Zustimmung zur Kategorie „Analyse“. Der Dienst wird für aggregierte Nutzungsstatistiken eingesetzt. Ohne Analyse-Einwilligung wird das Umami-Skript nicht geladen.
9. Fehlerüberwachung & Analyse-Dienste (mit Einwilligung)
Die folgenden Dienste werden ausschließlich nach Ihrer Einwilligung im Cookie-Banner geladen. Bei „Nur notwendige" werden sie nicht geladen. Da die Anbieter ihren Sitz in den USA haben, erfolgt eine Drittland-Übermittlung auf Basis der EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 DSGVO.
- Sentry (Functional Software, Inc., USA) — zur Erkennung und Behebung technischer Fehler. Übermittelt: Browser, Betriebssystem, Fehlerdetails. IP-Adressen werden nicht gespeichert. Datenschutzerklärung.
- PostHog (PostHog Inc., EU-Region Frankfurt) — Produkt-Analyse zur Verbesserung der Nutzererfahrung. Übermittelt: aggregierte Klick- und Nutzungs-Events ohne personenbezogene Daten. EU-Hosting in Frankfurt. Datenschutzerklärung.
- Microsoft Clarity (Microsoft Corporation, USA) — Session-Heatmaps zur UX-Analyse. Übermittelt: anonymisierte Maus- und Scroll-Bewegungen, keine Eingabe-Inhalte (Form-Felder werden maskiert). Datenschutzerklärung.
- Cloudflare Web Analytics (Cloudflare, Inc., USA) — datenschutzfreundliche Performance-Metriken (Web Vitals) ohne Cookies und ohne personenbezogene Daten. Datenverarbeitung ist DSGVO-konform und cookie-frei. Datenschutzerklärung.
- Meta Pixel & Conversions API (Meta Platforms Ireland Ltd., Irland / Meta Platforms Inc., USA) — wird ausschließlich nach aktiver Marketing-Einwilligung geladen. Verarbeitet werden Ereignisdaten wie Seitenaufruf, Warenkorb und Kaufbetrag sowie `_fbp`/`_fbc`, IP-Adresse und – soweit im Bestellvorgang angegeben – Kontaktdaten. Für die Conversions API werden Kontaktdaten zunächst an unsere eigene Serverfunktion übertragen, dort normalisiert und mit SHA-256 gehasht; an Meta werden nur die Hashwerte übertragen. Sie können die Einwilligung jederzeit über „Cookie-Einstellungen“ widerrufen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Datenschutzerklärung.
10. Cookies & lokale Speicherung
Unsere Website verwendet standardmäßig keine optionalen Tracking-Technologien. Analyse-Dienste werden erst nach Zustimmung zur Kategorie „Analyse“ geladen; Meta Pixel/Conversions API und Microsoft Clarity erst nach Zustimmung zur Kategorie „Marketing“. Bei „Alle ablehnen“ bleiben ausschließlich technisch notwendige Funktionen aktiv. Ihre Auswahl können Sie jederzeit über „Cookie-Einstellungen“ ändern. Für notwendige Funktionen nutzen wir unter anderem den lokalen Speicher (localStorage) Ihres Browsers:
- Zutrittsbestätigung: Selbstauskunft zu Volljährigkeit (18+) und Forschungszweck mit Bestätigungszeitpunkt im lokalen Speicher dieses Geräts. Sie gilt 30 Tage; ein abgelaufener Eintrag wird beim nächsten Shop-Aufruf entfernt. Keine Ausweiskopie und kein Geburtsdatum; keine Übermittlung dieser Bestätigung an den Server. Durch Löschen des Browserspeichers kannst du sie jederzeit entfernen.
- Warenkorb: Speicherung Ihrer ausgewählten Produkte
- Spracheinstellung: Ihre gewählte Sprache (DE/EN)
- Cookie-Einwilligung: Ob Sie dem Cookie-Banner zugestimmt haben
- Kontodaten: Verschlüsselte Login-Session
Diese Einträge werden zunächst lokal im Browser gespeichert. Warenkorb-, Konto- und Checkout-Daten werden an unsere Systeme oder die oben genannten Dienstleister übertragen, sobald dies für eine von Ihnen ausgelöste Funktion – etwa Anmeldung, Bestellung oder Zahlung – erforderlich ist. Lokale Einträge können jederzeit über die Browsereinstellungen gelöscht werden.
11. Rücksendungen & Erstattungen
Wenn Sie eine Rücksendung, einen Widerruf oder eine Erstattung anfragen, verarbeiten wir die Bestellnummer, Ihre Kontaktdaten, Angaben zum Anliegen und freiwillig übermittelte Fotos oder Nachweise. Dies dient der Bearbeitung Ihrer Anfrage und der Abwicklung des Vertrags (Art. 6 Abs. 1 lit. b DSGVO). Soweit Daten zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden, beruht die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO. Einzelheiten zu Fristen, Erstattungen und gesetzlichen Rechten finden Sie in unserer Widerrufs- & Rückgaberichtlinie.
12. E-Mail-Kommunikation
Für transaktionale E-Mails (Bestell-, Zahlungs- und Versandinformationen) verwenden wir Resend, einen Dienst der Plus Five Five, Inc. Diese E-Mails werden zur Abwicklung Ihrer Bestellung versendet und sind keine Newsletter-Werbung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
12a. Newsletter (mit ausdrücklicher Einwilligung)
Wenn Sie unseren Newsletter abonnieren, verarbeiten wir Ihre E-Mail-Adresse zum Versand redaktioneller und werblicher Inhalte (z. B. neue Produkte, Lab-Reports, saisonale Aktionen). Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 7 Abs. 2 Nr. 3 UWG.
Anmeldeverfahren: Nach Absenden des Formulars wird die angegebene Adresse unmittelbar als aktiv gespeichert und erhält eine Willkommens-E-Mail mit dem angekündigten Newsletter-Code. Zur Dokumentation speichern wir Zeitpunkt, Quelle und Sprache der Anmeldung sowie technische Sicherheitsdaten. Bitte verwenden Sie nur eine E-Mail-Adresse, über die Sie verfügen.
Speicherdauer: Aktive Abonnenten bleiben bis zur Abmeldung gespeichert. Danach speichern wir nur die zur Dokumentation des Widerrufs und zur Vermeidung weiterer Zusendungen erforderlichen Angaben, solange dies zur Erfüllung rechtlicher Pflichten oder zur Abwehr von Ansprüchen nötig ist.
Widerruf jederzeit möglich: Jede Newsletter-Mail enthält einen Abmelde-Link am Ende. Ein Klick darauf genügt — keine Begründung notwendig, keine weiteren E-Mails. Alternativ können Sie sich auch direkt unter /unsubscribe.html abmelden oder eine Mail an support@glowup-peptides.com schicken.
Versand-Tracking: Resend protokolliert technische Zustellereignisse wie Zustellung, Bounces und Spam-Beschwerden zur Auslieferung und Reputationssicherung. Bei Hard-Bounces oder Spam-Beschwerden wird die Adresse deaktiviert. Wir verwenden kein Open- oder Click-Tracking zur Profilbildung.
Bewertungseinladungen (Trustpilot): Nach Zustellung Ihrer Bestellung übermitteln wir Ihre E-Mail-Adresse und Ihre Bestellreferenz an Trustpilot A/S (Kopenhagen, Dänemark, EU), damit Trustpilot Ihnen eine Einladung zur Bewertung unseres Service senden kann. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kundenfeedback) i. V. m. § 7 Abs. 3 UWG (Bestandskundenausnahme). Sie können dieser Verarbeitung jederzeit widersprechen — formlos per E-Mail an support@glowup-peptides.com. Mit Trustpilot besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO; die Verarbeitung erfolgt innerhalb der EU.
Widerspruch gegen Profilbildung (Art. 21 DSGVO): Sie können der weiteren Verarbeitung Ihrer Daten zu Marketingzwecken jederzeit widersprechen — durch Klick auf den Abmelde-Link oder per E-Mail an support@glowup-peptides.com.
13. SSL/TLS-Verschlüsselung
Unsere Website nutzt aus Sicherheitsgründen eine SSL/TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile. Wenn die SSL/TLS-Verschlüsselung aktiviert ist, können die Daten, die Sie an uns übermitteln, nicht von Dritten mitgelesen werden.
14. Ihre Rechte
Sie haben gemäß DSGVO folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Art. 15): Sie können jederzeit Auskunft über Ihre bei uns gespeicherten Daten verlangen.
- Berichtigungsrecht (Art. 16): Sie können die Korrektur unrichtiger Daten verlangen.
- Löschungsrecht (Art. 17): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Einschränkung der Verarbeitung (Art. 18): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Datenübertragbarkeit (Art. 20): Sie können Ihre Daten in einem strukturierten, gängigen Format erhalten.
- Widerspruchsrecht (Art. 21): Sie können der Verarbeitung Ihrer Daten widersprechen.
Zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte unter support@glowup-peptides.com.
15. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten zu beschweren. Da unser Unternehmen in der Tschechischen Republik registriert ist, ist die zuständige Hauptaufsichtsbehörde:
Úřad pro ochranu osobních údajů (ÚOOÚ)
Pplk. Sochora 27
170 00 Praha 7
Tschechische Republik / Czech Republic
www.uoou.cz
Sie können sich außerdem an die Datenschutz-Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden. Eine Übersicht der EU-/EWR-Aufsichtsbehörden stellt der Europäische Datenschutzausschuss (EDSA) bereit.
16. Weitergabe von Daten an Dritte
Wir übermitteln personenbezogene Daten nur, wenn dies für eine angeforderte Leistung, die Vertragserfüllung, unsere rechtlichen Pflichten oder auf Grundlage Ihrer Einwilligung bzw. eines berechtigten Interesses erforderlich ist. Je nach genutzter Funktion betrifft dies:
- Versandabwicklung (Sendcloud und der für das Zielland ausgewählte Paketdienst): Name, Lieferadresse, Kontaktdaten und sendungsbezogene Angaben zur Erstellung des Versandlabels, Zustellung und Sendungsverfolgung
- Kartenzahlung (TagadaPay und Basis Theory): Zahlungs-Token sowie die erforderlichen Bestell-, Kontakt-, Rechnungs- und Lieferdaten; vollständige Kartendaten werden unmittelbar von Basis Theory tokenisiert
- Zahlungsdienstleister (paygate.to, derzeit nicht angeboten): Bestellreferenz, Betrag und Währung, falls diese Zahlungsart künftig wieder aktiviert wird
- E-Mail-Dienst (Resend / Plus Five Five, Inc.): E-Mail-Adresse, Nachrichteninhalt und technische Zustellinformationen für transaktionale E-Mails und – nach Einwilligung – Newsletter; eine Verarbeitung in den USA kann stattfinden
- Bewertungsdienst (Trustpilot A/S, EU): E-Mail-Adresse und Bestellreferenz zum Versand einer Bewertungseinladung nach Zustellung (berechtigtes Interesse, Widerspruch jederzeit möglich)
- Hosting/CDN (Cloudflare): IP-Adresse + Request-Metadaten für DDoS-Abwehr und schnelle Auslieferung
- Datenbank-Hosting (Supabase, EU Frankfurt): alle Bestelldaten + Kundenkonto-Daten
- Captcha (Cloudflare Turnstile): IP + Browser-Kennung zum Bot-Schutz auf Formularen
- Adressprüfung (Google Address Validation und Geoapify): von Ihnen eingegebene Adressbestandteile und technische Anfragedaten zur Prüfung und Vervollständigung der Lieferadresse
- Passwort-Sicherheitsprüfung (Have I Been Pwned): nur ein nicht umkehrbarer Teil-Hash des Passworts zur Prüfung, ob es in bekannten Datenlecks vorkommt; das vollständige Passwort wird nicht übertragen
- Telegram Messenger (optional, nur bei freiwilliger Kontaktaufnahme): Wenn Sie uns über @glowuppeptides kontaktieren, verarbeitet Telegram die ausgetauschten Nachrichten nach seinen eigenen Datenschutzbestimmungen. Alternativ erreichen Sie uns per E-Mail an support@glowup-peptides.com. Telegram-Datenschutzerklärung.
Soweit ein Anbieter Daten in unserem Auftrag verarbeitet, ist ein Vertrag nach Art. 28 DSGVO erforderlich. Andere Empfänger handeln für ihre jeweilige Leistung als eigenständige Verantwortliche. Übermittlungen außerhalb des EWR erfolgen nur auf Grundlage eines anwendbaren Angemessenheitsbeschlusses, geeigneter Garantien wie EU-Standardvertragsklauseln oder einer anderen gesetzlichen Ausnahme.
Wir verkaufen keine personenbezogenen Daten. Eine Weitergabe zu Werbezwecken erfolgt nur wie in Abschnitt 9 beschrieben und nur mit der dort genannten Einwilligung; weitere Offenlegungen erfolgen ausschließlich wie in dieser Erklärung beschrieben oder wenn wir gesetzlich dazu verpflichtet sind.
17. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an aktuelle rechtliche Anforderungen oder Änderungen unserer Dienstleistungen anzugleichen. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite.
Fragen zum Datenschutz?
Kontaktieren Sie uns jederzeit — wir helfen Ihnen gerne weiter.
