Daten und Datenschutz

Zuletzt aktualisiert am 16. September 2026

Datenschutzerklärung

Diese Datenschutzerklärung erklärt, wie "Martial Labs" Ltd., handelnd als KORENA, Ihre personenbezogenen Daten verarbeitet, wenn Sie korena.eu besuchen, eine Bestellung aufgeben, uns kontaktieren oder anderweitig mit unseren Diensten interagieren. Sie ist so verfasst, dass sie die EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, "GDPR"), die ePrivacy-Richtlinie 2002/58/EG und das bulgarische Datenschutzgesetz erfüllt.


1. Wer Verantwortlicher ist

Verantwortlicher für Ihre personenbezogenen Daten ist:

"Martial Labs" Ltd. ( Маршъл Лабс ЕООД )
UIC/ЕИК 207453941 · VAT BG207453941
8A Yordan Badev Str., 1700 Sofia, Bulgaria
Manager: Pavel Danielov Nikolov
Data Protection Contact: office@korena.eu

Alle datenschutzbezogenen Anfragen und Rechte betroffener Personen richten Sie bitte an office@korena.eu.

Die vollständige Identifizierung der Einheit hinter KORENA finden Sie im Rechtlichen Hinweis / Impressum.

2. Datenschutzbeauftragter

Wir haben keinen Datenschutzbeauftragten (DPO) bestellt, weil unsere Verarbeitung keinen der Pflichtauslöser in GDPR Artikel 37(1) erfüllt:

  • Wir sind keine öffentliche Stelle;
  • Unsere Kerntätigkeiten bestehen nicht in regelmäßiger und systematischer Überwachung betroffener Personen in großem Umfang;
  • Wir verarbeiten keine besonderen Kategorien personenbezogener Daten (Art. 9) oder Daten zu strafrechtlichen Verurteilungen (Art. 10) in großem Umfang.

Unsere DPO-Bewertung (datiert 2026-04-30, nächste Prüfung 2027-04-30 oder früher bei Auslöser) berücksichtigt die Anzahl betroffener Personen, die systematische und groß angelegte Natur der Verarbeitung, besondere Kategorien und Daten zu strafrechtlichen Verurteilungen sowie unsere Rolle als unabhängiger Verantwortlicher. Die Bewertung kommt zu dem Ergebnis, dass kein DPO erforderlich ist. Wir unterhalten einen benannten Datenschutzkoordinator unter office@korena.eu für laufende Aufsicht und können diese Bewertung Aufsichtsbehörden auf Anfrage zur Verfügung stellen.

Wir prüfen diese Bewertung erneut, wenn sich Umfang oder Art unserer Verarbeitung wesentlich ändern, insbesondere wenn wir das EUDR-Compliance-SaaS-Produkt oder eine groß angelegte Analyse- oder Scoring-Funktion starten.

Für alle Datenschutzfragen und -anfragen kontaktieren Sie office@korena.eu.

2.1. KORENA Capture iOS-App (internes Operator-Werkzeug)

KORENA Capture ist eine Metrologie-App, die intern von KORENA Mitarbeitenden und Betreibern von Partnerlagern genutzt wird, um Hartholzbohlen für Marktplatz-Listings zu vermessen und zu fotografieren. Die App läuft auf dem Gerät des Operators und erhebt, speichert oder überträgt keine personenbezogenen Daten von Websitebesuchern oder Käufern. Die App ist nicht im Apple App Store veröffentlicht und wird nur für interne Bohlenmessung und Dokumentation genutzt. Die App verarbeitet keine Endnutzerkennungen oder Trackingdaten. Weitere Details dazu, wie Bohlenfotos und Messdaten verarbeitet werden, finden Sie in §3.6 (Capture Bundles) unten und in der separaten Richtlinie zu Holzherkunft.

2.2. KORENA Partner-App

Die KORENA Partner-App für iOS und Android wird von Mitarbeitenden von Partnerlagern und Werkstätten genutzt. Mit der App erfassen sie Bohlen, dokumentieren deren Herkunft und wickeln Bestellungen für KORENA ab. Wie die App personenbezogene Daten verarbeitet, erläutert der gesonderte Datenschutzhinweis zur KORENA Partner-App.

3. Was wir verarbeiten, warum und auf welcher Rechtsgrundlage

Dieser Abschnitt ordnet jede Kategorie personenbezogener Daten, die wir verarbeiten, Zweck, Rechtsgrundlage nach GDPR Art. 6 und Aufbewahrungsfrist zu.

3.1. Websitebesucher (kein Konto, keine Bestellung)

Was wir erhebenZweckRechtsgrundlageAufbewahrung
IP-Adresse, User Agent, Referrer, angesehene Seiten (Serverzugriffslogs)Website-Sicherheit, Missbrauchserkennung, grundlegende betriebliche DiagnoseArt. 6(1)(f): berechtigtes Interesse, die Website sicher und betriebsfähig zu halten (dokumentierte Interessenabwägung auf Anfrage verfügbar)90 Tage, dann gelöscht oder anonymisiert
Ungefährer Standort (Land und grobe Koordinaten), der aus Ihrer IP-Adresse abgeleitet wird, sowie die Seite, die Sie gerade ansehenInterne Echtzeitansicht der Websiteaktivität für den Betrieb; diese Daten werden weder Ihrer Identität zugeordnet gespeichert noch an Dritte weitergegebenArt. 6(1)(f): berechtigtes Interesse an der Überwachung und dem Betrieb der WebsiteKeine Speicherung: nur vorübergehend im Arbeitsspeicher und innerhalb weniger Sekunden verworfen
Cookies und ähnliche Technologien, soweit Sie eingewilligt haben (Analyse, Präferenzen)Leistungsmessung, SprachpräferenzArt. 6(1)(a): Einwilligung (über Einwilligungsbanner erhoben) und ePrivacy-RichtlinieWie in der Cookie-Richtlinie angegeben
Unbedingt erforderliche Cookies (Sitzung, Warenkorb, CSRF)Damit die Website funktioniertKeine Einwilligung erforderlich (ePrivacy-Ausnahme "unbedingt erforderlich"); nicht über die Sitzung hinaus als personenbezogene Daten gespeichert, sofern Sie sich nicht anmeldenSitzungsdauer

3.2. Kontoinhaber

Was wir erhebenZweckRechtsgrundlageAufbewahrung
Name, E-Mail, Passwort-HashKontoerstellung, AuthentifizierungArt. 6(1)(b): Erfüllung der Nutzungsbedingungen / des VertragsSolange Konto aktiv ist + 12 Monate nach Schließung
Kontakttelefon (optional)Bestellupdates, LieferkoordinationArt. 6(1)(b): VertragserfüllungWie oben
Gespeicherte AdressenSchnellerer CheckoutArt. 6(1)(b): VertragserfüllungWie oben
Für Nutzer sichtbare Bestellhistorie im KontoKontofunktion, Support, RückgabenArt. 6(1)(b): VertragserfüllungSolange Konto aktiv ist + 12 Monate nach Schließung
Zugrundeliegende Rechnungs- und BestellunterlagenGesetzliche Pflicht zu Rechnungsstellung, Buchhaltung, MwSt.-KonformitätArt. 6(1)(c): gesetzliche Pflicht für Rechnungs- / Steuerunterlagen10 Jahre ab Ende des Ausstellungsjahres (bulgarisches Rechnungslegungsrecht)

3.3. Bestelldaten (Kontoinhaber und Gast-Checkout)

Was wir erhebenZweckRechtsgrundlageAufbewahrung
Rechnungsname und -adresse, Liefername und -adresse, E-Mail, Telefon, VAT-ID (Geschäftskäufer)Vertragserfüllung, Rechnungsstellung, Lieferung, Rückgaben, BetrugspräventionArt. 6(1)(b): Vertragserfüllung; Art. 6(1)(c): gesetzliche Pflicht (MwSt., Rechnungsstellung)10 Jahre ab Ende des Ausstellungsjahres nach bulgarischem Rechnungslegungsrecht
Art der Zahlungsmethode, letzte vier Kartenziffern, Zahlungsergebnis (wir speichern keine vollständigen Kartennummern; Stripe hält diese als separater Verantwortlicher)Bestellabwicklung, Erstattungen, StreitbeilegungArt. 6(1)(b): Vertragserfüllung10 Jahre (Finanzunterlagen)
Bestellpositionen, Maße der gekauften Bohlen, BearbeitungsoptionenVertragserfüllung, After-Sale-Support, RückgabenArt. 6(1)(b): Vertragserfüllung10 Jahre
Sendungsnummer des TransportdienstleistersLieferung, StreitbeilegungArt. 6(1)(b): Vertragserfüllung24 Monate

3.4. Kundensupport und Kommunikation

Was wir erhebenZweckRechtsgrundlageAufbewahrung
Support-E-Mails, Anhänge, von Ihnen gesendete Fotos (z. B. Foto für Schadensanspruch)Bearbeitung Ihrer Anfrage, StreitbeilegungArt. 6(1)(b): Vertragserfüllung; Art. 6(1)(f): berechtigtes Interesse an Serviceverbesserung24 Monate ab letztem Kontakt, länger wenn mit Finanzunterlage verbunden
WhatsApp- / Chatgespräche mit Bezug zu einer BestellungBestellkoordinationArt. 6(1)(b): VertragserfüllungWie oben
Live-Chat auf der Website: Ihre Nachrichten, E-Mail-Adresse (falls Sie eine für ein Transkript angeben), IP-Adresse, ungefährer Standort (Stadt und Land), Browser- und Geräteinformationen sowie die Seiten, die Sie während des Gesprächs besuchenBeantwortung Ihrer Anfrage, Missbrauchs- und Spam-Prävention, SupportqualitätArt. 6(1)(b): Vertragserfüllung (vorvertragliche Anfragen); Art. 6(1)(f): berechtigtes Interesse an MissbrauchspräventionIP-Adresse, Standort und Geräteinformationen: 90 Tage. Gesprächsinhalte: 24 Monate ab letztem Kontakt oder bis zu Ihrem Löschantrag

3.5. Marketing

Was wir erhebenZweckRechtsgrundlageAufbewahrung
E-Mail-Adresse mit ausdrücklicher Newsletter-EinwilligungVersand des NewslettersArt. 6(1)(a): EinwilligungBis Sie sich abmelden
E-Mail-Adresse eines bestehenden Kunden für Ankündigungen ähnlicher ProdukteSoft-Opt-in-Marketing nach ePrivacy-Richtlinie Art. 13(2) und bulgarischem Electronic Commerce Act Art. 6Art. 6(1)(f): berechtigtes Interesse, mit Opt-out zum Zeitpunkt der Erhebung der E-Mail-Adresse (Checkout) und klarer Abmeldung in jeder E-MailBis Sie sich abmelden
Engagement-Daten aus E-Mail-Kampagnen (Öffnung, Klick)Messung der Kampagnenwirksamkeit, nicht für individuelles Profiling, Interessenableitung oder Eignungsentscheidungen genutztArt. 6(1)(f): berechtigtes Interesse6 Monate nach Kampagnenende (max. 12 Monate)

3.6. Mitarbeitende von Partnerlagern und B2B-Kontaktdaten

Was wir erhebenZweckRechtsgrundlageAufbewahrung
Namen, geschäftliche E-Mail und Telefon von Kontaktpersonen bei Partnerlagern und B2B-KäufernErfüllung des Kommissions- / HandelsvertragsArt. 6(1)(b): Vertragserfüllung; Art. 6(1)(f): berechtigtes Interesse an Pflege einer GeschäftsbeziehungDauer der Beziehung + 24 Monate

3.7. AI/ML und Text- und Data-Mining (TDM)

Personenbezogene Nutzerdaten werden NICHT zum Training von AI/ML-Modellen verwendet. KORENA nutzt Ihre personenbezogenen Daten (Name, E-Mail, Adressen, Bestellhistorie, Engagement-Metriken) nicht zum Training künstlicher Intelligenz, maschineller Lernsysteme oder für Text- und Data-Mining-Zwecke. Wir setzen AI/ML-Technologie an zwei Stellen ein. Die SAM-Segmentierung der KORENA Capture-App analysiert Bohlenbilder auf Operator-Seite und verarbeitet keine personenbezogenen Daten. Wenn KORENA Holz für einen Geschäftskunden beschafft, wird der Text von Kaufanfragen an Lieferanten und von deren Antworten durch einen KI-Auftragsverarbeiter (OpenAI und, sofern aktiviert, DeepL) maschinell übersetzt und strukturiert. Bevor ein solcher Text übermittelt wird, entfernen wir E-Mail-Adressen, Telefonnummern und Angaben, die den anfragenden Kunden identifizieren; die verbleibenden geschäftlichen Kontaktdaten verarbeiten wir auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO). Sie haben das Recht, jeder TDM-Nutzung Ihrer Daten nach DSM-Richtlinie Art. 4 zu widersprechen. Kontaktieren Sie office@korena.eu, um dieses Recht auszuüben.

3.8. Betrugsprävention und Sicherheit

Was wir erhebenZweckRechtsgrundlageAufbewahrung
Bestellmuster, IP, Gerätedaten, Stripe-RisikosignaleErkennung und Verhinderung von Betrug, Rückbuchungsmissbrauch und KontoübernahmeArt. 6(1)(f): berechtigtes Interesse an Betrugsverhinderung, abgewogen gegen die begrenzte und gezielte Natur der Verarbeitung24 Monate ab verbundener Bestellung

Wir führen keine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung durch (GDPR Art. 22), außer dem, was das Betrugssystem Stripe Radar als Teil der Zahlungsautorisierung leistet. Stripe Radar nutzt automatisierte Entscheidungsfindung zur Bewertung des Zahlungsrisikos. Wenn eine Zahlung abgelehnt wird:

  • (a) Sehen Sie an der Ablehnungsstelle eine klare Nachricht;
  • (b) Haben Sie das Recht, kostenfrei menschliche Überprüfung und Erklärung zu erhalten. Kontaktieren Sie office@korena.eu mit Ihren Bestelldaten, und wir eskalieren an Stripe und erklären die bewerteten Risikofaktoren sowie mögliche Maßnahmen (z. B. andere Zahlungsmethode nutzen oder Kartenherausgeber kontaktieren);
  • (c) Antworten wir innerhalb eines Kalendermonats.

Verarbeitung nach Art. 22 ist für die Erfüllung des Kaufvertrags nach GDPR Art. 22(2)(a) erforderlich. Ohne sie können wir Online-Zahlungen vernünftigerweise nicht akzeptieren.

4. Datenquellen

Fast alle Daten, die wir verarbeiten, erheben wir direkt von Ihnen. Zwei Ausnahmen:

  • Stripe sendet uns Zahlungsergebnisdaten, die letzten vier Kartenziffern und Risikosignale, wenn Sie bezahlen. Wir sehen die vollständige Kartennummer nicht.
  • Speedy und Econt (und andere Transportdienstleister) senden uns Trackingereignisse zu Sendungen.

5. Mit wem wir Daten teilen

Wir teilen personenbezogene Daten mit den folgenden Empfängerkategorien. Jeder Empfänger verarbeitet Daten nur zur Erfüllung der beschriebenen Funktion und ist an angemessene vertragliche Schutzmaßnahmen gebunden.

EmpfängerWas er erhältRolleWo er verarbeitetSchutzmaßnahme
Stripe Payments Europe Ltd. (und Stripe Inc., USA)Karteninhaberdaten, Rechnungsadresse, IP, BetragAuftragsverarbeiter für KORENA Zahlungsunterlagen; separater unabhängiger Verantwortlicher für Betrugsüberwachung (Stripe Radar)Irland + Vereinigte StaatenStripes Data Processing Addendum (stripe.com/legal/dpa); aktive EU–US Data Privacy Framework-Zertifizierung von Stripe Inc., einschließlich UK Extension und Swiss–US DPF (geprüft 2026-05-03 auf dataprivacyframework.gov, Participant ID 6436); EU SCCs als Fallback
Speedy ADEmpfängername, Adresse, Telefon, PaketdatenSeparater unabhängiger Verantwortlicher für Lieferlogistik; Auftragsverarbeiter für PaketverwaltungsmetadatenBulgarien, EUSpeedys Transportbedingungen und Datenschutzhinweis; EU-interne Verarbeitung
Econt Express ADEmpfängername, Adresse, Telefon, Paket- und PalettendatenSeparater unabhängiger Verantwortlicher für Lieferlogistik; Auftragsverarbeiter für SendungsverwaltungsmetadatenBulgarien, EUEconts Transportbedingungen und Datenschutzhinweis; EU-interne Verarbeitung
EU-Palettenfrachtspediteur (TBC zum Start)Empfängername, Adresse, Telefon, FrachtdatenAuftragsverarbeiter für grenzüberschreitende FrachtEUStandardvertrag mit Frachtspediteur; EU-interne Verarbeitung
Resend, Inc.E-Mail-Adresse, E-Mail-Inhalt (transaktional und Marketing)Auftragsverarbeiter für E-Mail-ZustellungVereinigte StaatenResends DPA; aktive EU–US Data Privacy Framework-Zertifizierung von Resend, Inc., einschließlich UK Extension zum EU–US DPF (geprüft 2026-05-03 auf dataprivacyframework.gov gegen die aktive Teilnehmerliste); EU SCCs als Fallback
OpenAI (OpenAI Ireland Ltd., Irland, EU)Text von Kaufanfragen an Lieferanten und deren Antworten, ohne E-Mail-Adressen, Telefonnummern und kundenidentifizierende AngabenAuftragsverarbeiter für maschinelle Übersetzung und Strukturierung der BeschaffungskorrespondenzIrland + Vereinigte StaatenOpenAIs Auftragsverarbeitungsvertrag; EU SCCs
DeepL SE (sofern aktiviert)Text von Kaufanfragen an Lieferanten und deren Antworten, ohne E-Mail-Adressen, Telefonnummern und kundenidentifizierende AngabenAuftragsverarbeiter für maschinelle ÜbersetzungDeutschland, EUDeepLs Auftragsverarbeitungsvertrag; EU-interne Verarbeitung
Supabase, Inc.Konto-, Bestell-, Supportdaten (Datenbank und Authentifizierung)Auftragsverarbeiter für gehostete Datenbank und AuthentifizierungEU-Region (Frankfurt), soweit unterstützt, sonst USASupabase DPA; SCCs für jede Nicht-EU-Verarbeitung
Hosting- / CDN-Anbieter (Vercel oder gleichwertig, zum Start bestätigen)Alle Website-Daten im TransitAuftragsverarbeiter für Hosting und AuslieferungEU-Edge-Nodes; einige Control-Plane in den USADPA + SCCs
Bulgarischer BuchhalterRechnungen, MwSt.-UnterlagenAuftragsverarbeiter für Buchhaltung und SteuerkonformitätBulgarienSchriftlicher Vertrag; gesetzliche Pflicht
Steuer- und zuständige BehördenRechnungen, MwSt.- und SteuerunterlagenUnabhängige VerantwortlicheBulgarien, EUGesetzliche Pflicht nach Art. 6(1)(c)
Rechtsberater, soweit beauftragtNur die für die Angelegenheit erforderlichen DatenAuftragsverarbeiter (oder unabhängiger Verantwortlicher, je nach Mandat)EUBerufsgeheimnis + schriftlicher Vertrag

Wir verkaufen Ihre personenbezogenen Daten nicht und teilen sie nicht mit Werbenetzwerken für seitenübergreifende verhaltensbasierte Werbung.

Die obige Liste wird aktualisiert, wenn ein Unterauftragsverarbeiter hinzugefügt, geändert oder entfernt wird. Wesentliche Änderungen werden Newsletter-Abonnenten und Kontoinhabern mindestens dreißig (30) Tage im Voraus auf der Website mitgeteilt.

6. Internationale Übermittlungen

Einige Empfänger verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums (EWR), insbesondere Stripe (US-Elemente), Resend (USA) und OpenAI (USA). Für jede solche Übermittlung stützen wir uns auf:

  • Standardvertragsklauseln (SCCs), genehmigt von der Europäischen Kommission, soweit erforderlich; und/oder
  • Angemessenheitsbeschlüsse, soweit anwendbar (z. B. EU–US Data Privacy Framework, wenn der Empfänger zertifiziert ist).

Wenn Sie eine Kopie der Schutzmaßnahmen für eine bestimmte Übermittlung wünschen, kontaktieren Sie office@korena.eu.

6.1. Bewertungen der Auswirkungen von Datenübermittlungen

Wenn ein Auftragsverarbeiter für Übermittlungen in nicht angemessene Länder auf EU SCCs oder andere Schutzmaßnahmen stützt, führen oder halten wir ein Transfer Impact Assessment (TIA) nach GDPR Art. 46 und EDPB-Leitlinien (01/2020). Diese Bewertungen sind Aufsichtsbehörden auf Anfrage verfügbar. Für Übermittlungen, die durch Data Privacy Framework-Zertifizierung gestützt sind, prüfen wir den Zertifizierungsstatus bei jedem Veröffentlichungszyklus erneut und aktualisieren §5 (Mit wem wir Daten teilen) entsprechend.

7. Ihre Rechte

Nach der GDPR haben Sie die folgenden Rechte, die Sie kostenfrei durch Schreiben an office@korena.eu ausüben können:

  • Auskunft (Art. 15): Bestätigung, ob wir Daten über Sie verarbeiten, und eine Kopie dieser Daten in einem strukturierten, gängigen, maschinenlesbaren Format (CSV oder JSON). Wir stellen dies kostenfrei bereit. Wenn Ihre Anfrage offensichtlich unbegründet oder exzessiv ist, können wir eine angemessene Verwaltungsgebühr berechnen. Lieferung erfolgt per sicherer E-Mail oder verschlüsseltem Download-Link.

  • Berichtigung (Art. 16): Korrektur ungenauer Daten.

  • Löschung (Art. 17): Löschung von Daten, vorbehaltlich unserer gesetzlichen Aufbewahrungspflichten. Gesetzliche Ausnahmen umfassen: (a) Rechnungen und MwSt.-Unterlagen, 10 Jahre nach bulgarischem Rechnungslegungsrecht; (b) Support-E-Mails und Streitfotos, bis Streit erledigt plus 2 Jahre; (c) Kontodaten, 12 Monate nach Schließung, sofern nicht mit einer offenen Angelegenheit verbunden; (d) IP-Adressen und Zugriffslogs, 90 Tage, sofern nicht mit einem Sicherheitsvorfall verbunden.

  • Einschränkung (Art. 18): Einschränkung der Verarbeitung unter bestimmten Umständen.

  • Datenübertragbarkeit (Art. 20): Erhalt der personenbezogenen Daten, die Sie uns bereitgestellt haben (Name, E-Mail, Adressen, Art der Zahlungsmethode) in einem strukturierten, gängigen, maschinenlesbaren Format. Dieses Recht gilt für Daten, die auf Vertrag (Art. 6(1)(b)) oder Einwilligung (Art. 6(1)(a)) verarbeitet werden. Es umfasst keine abgeleiteten Daten (Engagement-Metriken, von uns berechnete Bohlenmaße) oder Daten, die aufgrund gesetzlicher Pflicht verarbeitet werden (Rechnungen).

  • Widerspruch (Art. 21): gegen Verarbeitung auf Grundlage berechtigter Interessen, einschließlich Direktmarketing (wobei das Widerspruchsrecht absolut ist).

  • Widerruf der Einwilligung (Art. 7(3)): jederzeit, ohne die Rechtmäßigkeit der Verarbeitung vor Widerruf zu berühren.

  • Recht, nicht einer automatisierten Entscheidungsfindung unterworfen zu werden (Art. 22): siehe §3.8 oben (Stripe Radar; Recht auf menschliche Überprüfung).

Wir antworten innerhalb von einem Kalendermonat nach Eingang einer Anfrage, verlängerbar um zwei weitere Monate bei komplexen oder zahlreichen Anfragen (mit Mitteilung). Wenn wir Sie anhand der bei uns vorhandenen Daten nicht identifizieren können, können wir zusätzliche Informationen zur Identitätsprüfung anfordern, bevor wir tätig werden.

Sie können außerdem Beschwerde bei der Aufsichtsbehörde einlegen:

Commission for Personal Data Protection (Комисия за защита на личните данни) Tsvetan Lazarov Blvd. 2, Sofia 1592, Bulgaria cpdp.bg · kzld@cpdp.bg

Wenn Sie gewöhnlichen Aufenthalt in einem anderen EU-Mitgliedstaat haben, können Sie auch bei der Datenschutzaufsichtsbehörde dieses Landes Beschwerde einlegen.

8. Sicherheit

Wir wenden angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten an, einschließlich Verschlüsselung während der Übertragung (TLS), Verschlüsselung im Ruhezustand in unserer Datenbank, Zugriffskontrollen, Audit-Logs, Aufgabentrennung und dem Prinzip geringster Berechtigungen. Stripe hält vollständige Zahlungskartendaten außerhalb unserer Systeme und ist PCI-DSS-zertifiziert. Trotz angemessener Maßnahmen ist kein System vollkommen sicher.

Im Fall einer Verletzung personenbezogener Daten werden wir:

  • (i) Die Commission for Personal Data Protection (CPDP) unverzüglich und innerhalb von 72 Stunden nach Entdeckung benachrichtigen, soweit nach GDPR Art. 33 erforderlich;
  • (ii) Sie direkt unverzüglich benachrichtigen (typischerweise innerhalb von 7 Tagen nach Entdeckung), wenn die Verletzung voraussichtlich ein hohes Risiko für Ihre Rechte und Freiheiten mit sich bringt (GDPR Art. 34);
  • (iii) In der direkten Benachrichtigung angeben: Art und wahrscheinliche Folgen der Verletzung, getroffene oder vorgeschlagene Maßnahmen und unseren Kontaktpunkt (office@korena.eu) für weitere Informationen.

9. Kinder

Die Website richtet sich nicht an Kinder unter 14 Jahren, und wir verarbeiten wissentlich keine personenbezogenen Daten von Kindern unter 14 Jahren ohne elterliche Einwilligung oder Vormundschaft. KORENA ist ein Marktplatz für Premium-Hartholz, gedacht für professionelle und erwachsene Hobby-Nutzer; er ist nicht für Minderjährige bestimmt oder an sie vermarktet. Wenn Sie glauben, dass ein Kind unter 14 Jahren uns personenbezogene Daten bereitgestellt hat, kontaktieren Sie office@korena.eu, und wir löschen die Daten.

10. Änderungen dieser Richtlinie

Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden Kontoinhabern und Newsletter-Abonnenten per E-Mail mitgeteilt und mindestens dreißig (30) Tage vor ihrem Inkrafttreten auf der Website veröffentlicht, außer wenn die Änderung gesetzlich früher wirksam werden muss.

Das Versionsdatum am Ende dieser Richtlinie ist die aktuell geltende Version.

11. Sprachen

Diese Richtlinie ist auf Englisch verfasst, die als Arbeitsquelle dient. Übersetzungen können auf der Website verfügbar gemacht werden. Soweit gesetzlich erforderlich, insbesondere für betroffene Personen mit Wohnsitz in Bulgarien, ist die bulgarische Übersetzung verbindlich.


Zuletzt aktualisiert: 2026-09-16 · Zuletzt geprüft: 2026-04-30 · Nächste Prüfung: 2027-04-30 (oder früher bei Auslöser).