Daten und Datenschutz
Zuletzt aktualisiert am 16. September 2026
Datenschutzerklärung
Diese Datenschutzerklärung erklärt, wie "Martial Labs" Ltd., handelnd als KORENA, Ihre personenbezogenen Daten verarbeitet, wenn Sie korena.eu besuchen, eine Bestellung aufgeben, uns kontaktieren oder anderweitig mit unseren Diensten interagieren. Sie ist so verfasst, dass sie die EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, "GDPR"), die ePrivacy-Richtlinie 2002/58/EG und das bulgarische Datenschutzgesetz erfüllt.
1. Wer Verantwortlicher ist
Verantwortlicher für Ihre personenbezogenen Daten ist:
"Martial Labs" Ltd. ( Маршъл Лабс ЕООД )
UIC/ЕИК 207453941 · VAT BG207453941
8A Yordan Badev Str., 1700 Sofia, Bulgaria
Manager: Pavel Danielov Nikolov
Data Protection Contact: office@korena.eu
Alle datenschutzbezogenen Anfragen und Rechte betroffener Personen richten Sie bitte an office@korena.eu.
Die vollständige Identifizierung der Einheit hinter KORENA finden Sie im Rechtlichen Hinweis / Impressum.
2. Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten (DPO) bestellt, weil unsere Verarbeitung keinen der Pflichtauslöser in GDPR Artikel 37(1) erfüllt:
- Wir sind keine öffentliche Stelle;
- Unsere Kerntätigkeiten bestehen nicht in regelmäßiger und systematischer Überwachung betroffener Personen in großem Umfang;
- Wir verarbeiten keine besonderen Kategorien personenbezogener Daten (Art. 9) oder Daten zu strafrechtlichen Verurteilungen (Art. 10) in großem Umfang.
Unsere DPO-Bewertung (datiert 2026-04-30, nächste Prüfung 2027-04-30 oder früher bei Auslöser) berücksichtigt die Anzahl betroffener Personen, die systematische und groß angelegte Natur der Verarbeitung, besondere Kategorien und Daten zu strafrechtlichen Verurteilungen sowie unsere Rolle als unabhängiger Verantwortlicher. Die Bewertung kommt zu dem Ergebnis, dass kein DPO erforderlich ist. Wir unterhalten einen benannten Datenschutzkoordinator unter office@korena.eu für laufende Aufsicht und können diese Bewertung Aufsichtsbehörden auf Anfrage zur Verfügung stellen.
Wir prüfen diese Bewertung erneut, wenn sich Umfang oder Art unserer Verarbeitung wesentlich ändern, insbesondere wenn wir das EUDR-Compliance-SaaS-Produkt oder eine groß angelegte Analyse- oder Scoring-Funktion starten.
Für alle Datenschutzfragen und -anfragen kontaktieren Sie office@korena.eu.
2.1. KORENA Capture iOS-App (internes Operator-Werkzeug)
KORENA Capture ist eine Metrologie-App, die intern von KORENA Mitarbeitenden und Betreibern von Partnerlagern genutzt wird, um Hartholzbohlen für Marktplatz-Listings zu vermessen und zu fotografieren. Die App läuft auf dem Gerät des Operators und erhebt, speichert oder überträgt keine personenbezogenen Daten von Websitebesuchern oder Käufern. Die App ist nicht im Apple App Store veröffentlicht und wird nur für interne Bohlenmessung und Dokumentation genutzt. Die App verarbeitet keine Endnutzerkennungen oder Trackingdaten. Weitere Details dazu, wie Bohlenfotos und Messdaten verarbeitet werden, finden Sie in §3.6 (Capture Bundles) unten und in der separaten Richtlinie zu Holzherkunft.
2.2. KORENA Partner-App
Die KORENA Partner-App für iOS und Android wird von Mitarbeitenden von Partnerlagern und Werkstätten genutzt. Mit der App erfassen sie Bohlen, dokumentieren deren Herkunft und wickeln Bestellungen für KORENA ab. Wie die App personenbezogene Daten verarbeitet, erläutert der gesonderte Datenschutzhinweis zur KORENA Partner-App.
3. Was wir verarbeiten, warum und auf welcher Rechtsgrundlage
Dieser Abschnitt ordnet jede Kategorie personenbezogener Daten, die wir verarbeiten, Zweck, Rechtsgrundlage nach GDPR Art. 6 und Aufbewahrungsfrist zu.
3.1. Websitebesucher (kein Konto, keine Bestellung)
| Was wir erheben | Zweck | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| IP-Adresse, User Agent, Referrer, angesehene Seiten (Serverzugriffslogs) | Website-Sicherheit, Missbrauchserkennung, grundlegende betriebliche Diagnose | Art. 6(1)(f): berechtigtes Interesse, die Website sicher und betriebsfähig zu halten (dokumentierte Interessenabwägung auf Anfrage verfügbar) | 90 Tage, dann gelöscht oder anonymisiert |
| Ungefährer Standort (Land und grobe Koordinaten), der aus Ihrer IP-Adresse abgeleitet wird, sowie die Seite, die Sie gerade ansehen | Interne Echtzeitansicht der Websiteaktivität für den Betrieb; diese Daten werden weder Ihrer Identität zugeordnet gespeichert noch an Dritte weitergegeben | Art. 6(1)(f): berechtigtes Interesse an der Überwachung und dem Betrieb der Website | Keine Speicherung: nur vorübergehend im Arbeitsspeicher und innerhalb weniger Sekunden verworfen |
| Cookies und ähnliche Technologien, soweit Sie eingewilligt haben (Analyse, Präferenzen) | Leistungsmessung, Sprachpräferenz | Art. 6(1)(a): Einwilligung (über Einwilligungsbanner erhoben) und ePrivacy-Richtlinie | Wie in der Cookie-Richtlinie angegeben |
| Unbedingt erforderliche Cookies (Sitzung, Warenkorb, CSRF) | Damit die Website funktioniert | Keine Einwilligung erforderlich (ePrivacy-Ausnahme "unbedingt erforderlich"); nicht über die Sitzung hinaus als personenbezogene Daten gespeichert, sofern Sie sich nicht anmelden | Sitzungsdauer |
3.2. Kontoinhaber
| Was wir erheben | Zweck | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| Name, E-Mail, Passwort-Hash | Kontoerstellung, Authentifizierung | Art. 6(1)(b): Erfüllung der Nutzungsbedingungen / des Vertrags | Solange Konto aktiv ist + 12 Monate nach Schließung |
| Kontakttelefon (optional) | Bestellupdates, Lieferkoordination | Art. 6(1)(b): Vertragserfüllung | Wie oben |
| Gespeicherte Adressen | Schnellerer Checkout | Art. 6(1)(b): Vertragserfüllung | Wie oben |
| Für Nutzer sichtbare Bestellhistorie im Konto | Kontofunktion, Support, Rückgaben | Art. 6(1)(b): Vertragserfüllung | Solange Konto aktiv ist + 12 Monate nach Schließung |
| Zugrundeliegende Rechnungs- und Bestellunterlagen | Gesetzliche Pflicht zu Rechnungsstellung, Buchhaltung, MwSt.-Konformität | Art. 6(1)(c): gesetzliche Pflicht für Rechnungs- / Steuerunterlagen | 10 Jahre ab Ende des Ausstellungsjahres (bulgarisches Rechnungslegungsrecht) |
3.3. Bestelldaten (Kontoinhaber und Gast-Checkout)
| Was wir erheben | Zweck | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| Rechnungsname und -adresse, Liefername und -adresse, E-Mail, Telefon, VAT-ID (Geschäftskäufer) | Vertragserfüllung, Rechnungsstellung, Lieferung, Rückgaben, Betrugsprävention | Art. 6(1)(b): Vertragserfüllung; Art. 6(1)(c): gesetzliche Pflicht (MwSt., Rechnungsstellung) | 10 Jahre ab Ende des Ausstellungsjahres nach bulgarischem Rechnungslegungsrecht |
| Art der Zahlungsmethode, letzte vier Kartenziffern, Zahlungsergebnis (wir speichern keine vollständigen Kartennummern; Stripe hält diese als separater Verantwortlicher) | Bestellabwicklung, Erstattungen, Streitbeilegung | Art. 6(1)(b): Vertragserfüllung | 10 Jahre (Finanzunterlagen) |
| Bestellpositionen, Maße der gekauften Bohlen, Bearbeitungsoptionen | Vertragserfüllung, After-Sale-Support, Rückgaben | Art. 6(1)(b): Vertragserfüllung | 10 Jahre |
| Sendungsnummer des Transportdienstleisters | Lieferung, Streitbeilegung | Art. 6(1)(b): Vertragserfüllung | 24 Monate |
3.4. Kundensupport und Kommunikation
| Was wir erheben | Zweck | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| Support-E-Mails, Anhänge, von Ihnen gesendete Fotos (z. B. Foto für Schadensanspruch) | Bearbeitung Ihrer Anfrage, Streitbeilegung | Art. 6(1)(b): Vertragserfüllung; Art. 6(1)(f): berechtigtes Interesse an Serviceverbesserung | 24 Monate ab letztem Kontakt, länger wenn mit Finanzunterlage verbunden |
| WhatsApp- / Chatgespräche mit Bezug zu einer Bestellung | Bestellkoordination | Art. 6(1)(b): Vertragserfüllung | Wie oben |
| Live-Chat auf der Website: Ihre Nachrichten, E-Mail-Adresse (falls Sie eine für ein Transkript angeben), IP-Adresse, ungefährer Standort (Stadt und Land), Browser- und Geräteinformationen sowie die Seiten, die Sie während des Gesprächs besuchen | Beantwortung Ihrer Anfrage, Missbrauchs- und Spam-Prävention, Supportqualität | Art. 6(1)(b): Vertragserfüllung (vorvertragliche Anfragen); Art. 6(1)(f): berechtigtes Interesse an Missbrauchsprävention | IP-Adresse, Standort und Geräteinformationen: 90 Tage. Gesprächsinhalte: 24 Monate ab letztem Kontakt oder bis zu Ihrem Löschantrag |
3.5. Marketing
| Was wir erheben | Zweck | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| E-Mail-Adresse mit ausdrücklicher Newsletter-Einwilligung | Versand des Newsletters | Art. 6(1)(a): Einwilligung | Bis Sie sich abmelden |
| E-Mail-Adresse eines bestehenden Kunden für Ankündigungen ähnlicher Produkte | Soft-Opt-in-Marketing nach ePrivacy-Richtlinie Art. 13(2) und bulgarischem Electronic Commerce Act Art. 6 | Art. 6(1)(f): berechtigtes Interesse, mit Opt-out zum Zeitpunkt der Erhebung der E-Mail-Adresse (Checkout) und klarer Abmeldung in jeder E-Mail | Bis Sie sich abmelden |
| Engagement-Daten aus E-Mail-Kampagnen (Öffnung, Klick) | Messung der Kampagnenwirksamkeit, nicht für individuelles Profiling, Interessenableitung oder Eignungsentscheidungen genutzt | Art. 6(1)(f): berechtigtes Interesse | 6 Monate nach Kampagnenende (max. 12 Monate) |
3.6. Mitarbeitende von Partnerlagern und B2B-Kontaktdaten
| Was wir erheben | Zweck | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| Namen, geschäftliche E-Mail und Telefon von Kontaktpersonen bei Partnerlagern und B2B-Käufern | Erfüllung des Kommissions- / Handelsvertrags | Art. 6(1)(b): Vertragserfüllung; Art. 6(1)(f): berechtigtes Interesse an Pflege einer Geschäftsbeziehung | Dauer der Beziehung + 24 Monate |
3.7. AI/ML und Text- und Data-Mining (TDM)
Personenbezogene Nutzerdaten werden NICHT zum Training von AI/ML-Modellen verwendet. KORENA nutzt Ihre personenbezogenen Daten (Name, E-Mail, Adressen, Bestellhistorie, Engagement-Metriken) nicht zum Training künstlicher Intelligenz, maschineller Lernsysteme oder für Text- und Data-Mining-Zwecke. Wir setzen AI/ML-Technologie an zwei Stellen ein. Die SAM-Segmentierung der KORENA Capture-App analysiert Bohlenbilder auf Operator-Seite und verarbeitet keine personenbezogenen Daten. Wenn KORENA Holz für einen Geschäftskunden beschafft, wird der Text von Kaufanfragen an Lieferanten und von deren Antworten durch einen KI-Auftragsverarbeiter (OpenAI und, sofern aktiviert, DeepL) maschinell übersetzt und strukturiert. Bevor ein solcher Text übermittelt wird, entfernen wir E-Mail-Adressen, Telefonnummern und Angaben, die den anfragenden Kunden identifizieren; die verbleibenden geschäftlichen Kontaktdaten verarbeiten wir auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO). Sie haben das Recht, jeder TDM-Nutzung Ihrer Daten nach DSM-Richtlinie Art. 4 zu widersprechen. Kontaktieren Sie office@korena.eu, um dieses Recht auszuüben.
3.8. Betrugsprävention und Sicherheit
| Was wir erheben | Zweck | Rechtsgrundlage | Aufbewahrung |
|---|---|---|---|
| Bestellmuster, IP, Gerätedaten, Stripe-Risikosignale | Erkennung und Verhinderung von Betrug, Rückbuchungsmissbrauch und Kontoübernahme | Art. 6(1)(f): berechtigtes Interesse an Betrugsverhinderung, abgewogen gegen die begrenzte und gezielte Natur der Verarbeitung | 24 Monate ab verbundener Bestellung |
Wir führen keine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung durch (GDPR Art. 22), außer dem, was das Betrugssystem Stripe Radar als Teil der Zahlungsautorisierung leistet. Stripe Radar nutzt automatisierte Entscheidungsfindung zur Bewertung des Zahlungsrisikos. Wenn eine Zahlung abgelehnt wird:
- (a) Sehen Sie an der Ablehnungsstelle eine klare Nachricht;
- (b) Haben Sie das Recht, kostenfrei menschliche Überprüfung und Erklärung zu erhalten. Kontaktieren Sie office@korena.eu mit Ihren Bestelldaten, und wir eskalieren an Stripe und erklären die bewerteten Risikofaktoren sowie mögliche Maßnahmen (z. B. andere Zahlungsmethode nutzen oder Kartenherausgeber kontaktieren);
- (c) Antworten wir innerhalb eines Kalendermonats.
Verarbeitung nach Art. 22 ist für die Erfüllung des Kaufvertrags nach GDPR Art. 22(2)(a) erforderlich. Ohne sie können wir Online-Zahlungen vernünftigerweise nicht akzeptieren.
4. Datenquellen
Fast alle Daten, die wir verarbeiten, erheben wir direkt von Ihnen. Zwei Ausnahmen:
- Stripe sendet uns Zahlungsergebnisdaten, die letzten vier Kartenziffern und Risikosignale, wenn Sie bezahlen. Wir sehen die vollständige Kartennummer nicht.
- Speedy und Econt (und andere Transportdienstleister) senden uns Trackingereignisse zu Sendungen.
5. Mit wem wir Daten teilen
Wir teilen personenbezogene Daten mit den folgenden Empfängerkategorien. Jeder Empfänger verarbeitet Daten nur zur Erfüllung der beschriebenen Funktion und ist an angemessene vertragliche Schutzmaßnahmen gebunden.
| Empfänger | Was er erhält | Rolle | Wo er verarbeitet | Schutzmaßnahme |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. (und Stripe Inc., USA) | Karteninhaberdaten, Rechnungsadresse, IP, Betrag | Auftragsverarbeiter für KORENA Zahlungsunterlagen; separater unabhängiger Verantwortlicher für Betrugsüberwachung (Stripe Radar) | Irland + Vereinigte Staaten | Stripes Data Processing Addendum (stripe.com/legal/dpa); aktive EU–US Data Privacy Framework-Zertifizierung von Stripe Inc., einschließlich UK Extension und Swiss–US DPF (geprüft 2026-05-03 auf dataprivacyframework.gov, Participant ID 6436); EU SCCs als Fallback |
| Speedy AD | Empfängername, Adresse, Telefon, Paketdaten | Separater unabhängiger Verantwortlicher für Lieferlogistik; Auftragsverarbeiter für Paketverwaltungsmetadaten | Bulgarien, EU | Speedys Transportbedingungen und Datenschutzhinweis; EU-interne Verarbeitung |
| Econt Express AD | Empfängername, Adresse, Telefon, Paket- und Palettendaten | Separater unabhängiger Verantwortlicher für Lieferlogistik; Auftragsverarbeiter für Sendungsverwaltungsmetadaten | Bulgarien, EU | Econts Transportbedingungen und Datenschutzhinweis; EU-interne Verarbeitung |
| EU-Palettenfrachtspediteur (TBC zum Start) | Empfängername, Adresse, Telefon, Frachtdaten | Auftragsverarbeiter für grenzüberschreitende Fracht | EU | Standardvertrag mit Frachtspediteur; EU-interne Verarbeitung |
| Resend, Inc. | E-Mail-Adresse, E-Mail-Inhalt (transaktional und Marketing) | Auftragsverarbeiter für E-Mail-Zustellung | Vereinigte Staaten | Resends DPA; aktive EU–US Data Privacy Framework-Zertifizierung von Resend, Inc., einschließlich UK Extension zum EU–US DPF (geprüft 2026-05-03 auf dataprivacyframework.gov gegen die aktive Teilnehmerliste); EU SCCs als Fallback |
| OpenAI (OpenAI Ireland Ltd., Irland, EU) | Text von Kaufanfragen an Lieferanten und deren Antworten, ohne E-Mail-Adressen, Telefonnummern und kundenidentifizierende Angaben | Auftragsverarbeiter für maschinelle Übersetzung und Strukturierung der Beschaffungskorrespondenz | Irland + Vereinigte Staaten | OpenAIs Auftragsverarbeitungsvertrag; EU SCCs |
| DeepL SE (sofern aktiviert) | Text von Kaufanfragen an Lieferanten und deren Antworten, ohne E-Mail-Adressen, Telefonnummern und kundenidentifizierende Angaben | Auftragsverarbeiter für maschinelle Übersetzung | Deutschland, EU | DeepLs Auftragsverarbeitungsvertrag; EU-interne Verarbeitung |
| Supabase, Inc. | Konto-, Bestell-, Supportdaten (Datenbank und Authentifizierung) | Auftragsverarbeiter für gehostete Datenbank und Authentifizierung | EU-Region (Frankfurt), soweit unterstützt, sonst USA | Supabase DPA; SCCs für jede Nicht-EU-Verarbeitung |
| Hosting- / CDN-Anbieter (Vercel oder gleichwertig, zum Start bestätigen) | Alle Website-Daten im Transit | Auftragsverarbeiter für Hosting und Auslieferung | EU-Edge-Nodes; einige Control-Plane in den USA | DPA + SCCs |
| Bulgarischer Buchhalter | Rechnungen, MwSt.-Unterlagen | Auftragsverarbeiter für Buchhaltung und Steuerkonformität | Bulgarien | Schriftlicher Vertrag; gesetzliche Pflicht |
| Steuer- und zuständige Behörden | Rechnungen, MwSt.- und Steuerunterlagen | Unabhängige Verantwortliche | Bulgarien, EU | Gesetzliche Pflicht nach Art. 6(1)(c) |
| Rechtsberater, soweit beauftragt | Nur die für die Angelegenheit erforderlichen Daten | Auftragsverarbeiter (oder unabhängiger Verantwortlicher, je nach Mandat) | EU | Berufsgeheimnis + schriftlicher Vertrag |
Wir verkaufen Ihre personenbezogenen Daten nicht und teilen sie nicht mit Werbenetzwerken für seitenübergreifende verhaltensbasierte Werbung.
Die obige Liste wird aktualisiert, wenn ein Unterauftragsverarbeiter hinzugefügt, geändert oder entfernt wird. Wesentliche Änderungen werden Newsletter-Abonnenten und Kontoinhabern mindestens dreißig (30) Tage im Voraus auf der Website mitgeteilt.
6. Internationale Übermittlungen
Einige Empfänger verarbeiten Daten außerhalb des Europäischen Wirtschaftsraums (EWR), insbesondere Stripe (US-Elemente), Resend (USA) und OpenAI (USA). Für jede solche Übermittlung stützen wir uns auf:
- Standardvertragsklauseln (SCCs), genehmigt von der Europäischen Kommission, soweit erforderlich; und/oder
- Angemessenheitsbeschlüsse, soweit anwendbar (z. B. EU–US Data Privacy Framework, wenn der Empfänger zertifiziert ist).
Wenn Sie eine Kopie der Schutzmaßnahmen für eine bestimmte Übermittlung wünschen, kontaktieren Sie office@korena.eu.
6.1. Bewertungen der Auswirkungen von Datenübermittlungen
Wenn ein Auftragsverarbeiter für Übermittlungen in nicht angemessene Länder auf EU SCCs oder andere Schutzmaßnahmen stützt, führen oder halten wir ein Transfer Impact Assessment (TIA) nach GDPR Art. 46 und EDPB-Leitlinien (01/2020). Diese Bewertungen sind Aufsichtsbehörden auf Anfrage verfügbar. Für Übermittlungen, die durch Data Privacy Framework-Zertifizierung gestützt sind, prüfen wir den Zertifizierungsstatus bei jedem Veröffentlichungszyklus erneut und aktualisieren §5 (Mit wem wir Daten teilen) entsprechend.
7. Ihre Rechte
Nach der GDPR haben Sie die folgenden Rechte, die Sie kostenfrei durch Schreiben an office@korena.eu ausüben können:
-
Auskunft (Art. 15): Bestätigung, ob wir Daten über Sie verarbeiten, und eine Kopie dieser Daten in einem strukturierten, gängigen, maschinenlesbaren Format (CSV oder JSON). Wir stellen dies kostenfrei bereit. Wenn Ihre Anfrage offensichtlich unbegründet oder exzessiv ist, können wir eine angemessene Verwaltungsgebühr berechnen. Lieferung erfolgt per sicherer E-Mail oder verschlüsseltem Download-Link.
-
Berichtigung (Art. 16): Korrektur ungenauer Daten.
-
Löschung (Art. 17): Löschung von Daten, vorbehaltlich unserer gesetzlichen Aufbewahrungspflichten. Gesetzliche Ausnahmen umfassen: (a) Rechnungen und MwSt.-Unterlagen, 10 Jahre nach bulgarischem Rechnungslegungsrecht; (b) Support-E-Mails und Streitfotos, bis Streit erledigt plus 2 Jahre; (c) Kontodaten, 12 Monate nach Schließung, sofern nicht mit einer offenen Angelegenheit verbunden; (d) IP-Adressen und Zugriffslogs, 90 Tage, sofern nicht mit einem Sicherheitsvorfall verbunden.
-
Einschränkung (Art. 18): Einschränkung der Verarbeitung unter bestimmten Umständen.
-
Datenübertragbarkeit (Art. 20): Erhalt der personenbezogenen Daten, die Sie uns bereitgestellt haben (Name, E-Mail, Adressen, Art der Zahlungsmethode) in einem strukturierten, gängigen, maschinenlesbaren Format. Dieses Recht gilt für Daten, die auf Vertrag (Art. 6(1)(b)) oder Einwilligung (Art. 6(1)(a)) verarbeitet werden. Es umfasst keine abgeleiteten Daten (Engagement-Metriken, von uns berechnete Bohlenmaße) oder Daten, die aufgrund gesetzlicher Pflicht verarbeitet werden (Rechnungen).
-
Widerspruch (Art. 21): gegen Verarbeitung auf Grundlage berechtigter Interessen, einschließlich Direktmarketing (wobei das Widerspruchsrecht absolut ist).
-
Widerruf der Einwilligung (Art. 7(3)): jederzeit, ohne die Rechtmäßigkeit der Verarbeitung vor Widerruf zu berühren.
-
Recht, nicht einer automatisierten Entscheidungsfindung unterworfen zu werden (Art. 22): siehe §3.8 oben (Stripe Radar; Recht auf menschliche Überprüfung).
Wir antworten innerhalb von einem Kalendermonat nach Eingang einer Anfrage, verlängerbar um zwei weitere Monate bei komplexen oder zahlreichen Anfragen (mit Mitteilung). Wenn wir Sie anhand der bei uns vorhandenen Daten nicht identifizieren können, können wir zusätzliche Informationen zur Identitätsprüfung anfordern, bevor wir tätig werden.
Sie können außerdem Beschwerde bei der Aufsichtsbehörde einlegen:
Commission for Personal Data Protection (Комисия за защита на личните данни) Tsvetan Lazarov Blvd. 2, Sofia 1592, Bulgaria cpdp.bg · kzld@cpdp.bg
Wenn Sie gewöhnlichen Aufenthalt in einem anderen EU-Mitgliedstaat haben, können Sie auch bei der Datenschutzaufsichtsbehörde dieses Landes Beschwerde einlegen.
8. Sicherheit
Wir wenden angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten an, einschließlich Verschlüsselung während der Übertragung (TLS), Verschlüsselung im Ruhezustand in unserer Datenbank, Zugriffskontrollen, Audit-Logs, Aufgabentrennung und dem Prinzip geringster Berechtigungen. Stripe hält vollständige Zahlungskartendaten außerhalb unserer Systeme und ist PCI-DSS-zertifiziert. Trotz angemessener Maßnahmen ist kein System vollkommen sicher.
Im Fall einer Verletzung personenbezogener Daten werden wir:
- (i) Die Commission for Personal Data Protection (CPDP) unverzüglich und innerhalb von 72 Stunden nach Entdeckung benachrichtigen, soweit nach GDPR Art. 33 erforderlich;
- (ii) Sie direkt unverzüglich benachrichtigen (typischerweise innerhalb von 7 Tagen nach Entdeckung), wenn die Verletzung voraussichtlich ein hohes Risiko für Ihre Rechte und Freiheiten mit sich bringt (GDPR Art. 34);
- (iii) In der direkten Benachrichtigung angeben: Art und wahrscheinliche Folgen der Verletzung, getroffene oder vorgeschlagene Maßnahmen und unseren Kontaktpunkt (office@korena.eu) für weitere Informationen.
9. Kinder
Die Website richtet sich nicht an Kinder unter 14 Jahren, und wir verarbeiten wissentlich keine personenbezogenen Daten von Kindern unter 14 Jahren ohne elterliche Einwilligung oder Vormundschaft. KORENA ist ein Marktplatz für Premium-Hartholz, gedacht für professionelle und erwachsene Hobby-Nutzer; er ist nicht für Minderjährige bestimmt oder an sie vermarktet. Wenn Sie glauben, dass ein Kind unter 14 Jahren uns personenbezogene Daten bereitgestellt hat, kontaktieren Sie office@korena.eu, und wir löschen die Daten.
10. Änderungen dieser Richtlinie
Wir können diese Richtlinie von Zeit zu Zeit aktualisieren. Wesentliche Änderungen werden Kontoinhabern und Newsletter-Abonnenten per E-Mail mitgeteilt und mindestens dreißig (30) Tage vor ihrem Inkrafttreten auf der Website veröffentlicht, außer wenn die Änderung gesetzlich früher wirksam werden muss.
Das Versionsdatum am Ende dieser Richtlinie ist die aktuell geltende Version.
11. Sprachen
Diese Richtlinie ist auf Englisch verfasst, die als Arbeitsquelle dient. Übersetzungen können auf der Website verfügbar gemacht werden. Soweit gesetzlich erforderlich, insbesondere für betroffene Personen mit Wohnsitz in Bulgarien, ist die bulgarische Übersetzung verbindlich.
Zuletzt aktualisiert: 2026-09-16 · Zuletzt geprüft: 2026-04-30 · Nächste Prüfung: 2027-04-30 (oder früher bei Auslöser).