Datenschutzerklärung

Stand dieser Erklärung: 1. Oktober 2026. Sie gilt für die Website c-novation-pay.de und für das Händler-Portal unter app.c-novation-pay.de einschließlich des JTL-Shop-Plugins.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne von Art. 4 Nr. 7 DSGVO ist:

Patrick Flender
flendermedia (Geschäftsbezeichnung)
Lönsstraße 1
29574 Ebstorf
Deutschland

Telefon: +49 5822 858 00 31
E-Mail: info@c-novation-pay.de

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen nach § 38 BDSG nicht vorliegen. Für alle Fragen zum Datenschutz erreichen Sie uns unter der oben genannten Adresse.

2. Ihre Rechte als betroffene Person

Sie haben uns gegenüber jederzeit die folgenden Rechte:

  • Auskunft (Art. 15 DSGVO) darüber, ob und welche Daten wir zu Ihnen verarbeiten
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) — wir stellen Ihre Daten in einem gängigen, maschinenlesbaren Format bereit
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)

Für die Ausübung genügt eine formlose Nachricht an info@c-novation-pay.de. Wir antworten innerhalb eines Monats.

Beschwerderecht bei der Aufsichtsbehörde

Unabhängig davon können Sie sich nach Art. 77 DSGVO bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.

3. Verarbeitungen auf dieser Website

Server-Logdateien

Beim Aufruf der Website erhebt der Hostinganbieter automatisch Browsertyp und -version, Betriebssystem, Referrer-URL, Hostname, Uhrzeit und IP-Adresse. Diese Daten sind technisch notwendig, um die Seite auszuliefern und Angriffe zu erkennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Angebot). Die Logs werden nach 7 Tagen gelöscht.

Cookies

Diese Website setzt ausschließlich technisch notwendige Cookies: ein Sitzungs-Cookie und ein CSRF-Token zum Schutz vor Formularmissbrauch. Beide werden beim Schließen des Browsers oder spätestens nach zwei Stunden gelöscht. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. f DSGVO. Eine Einwilligung ist dafür nicht erforderlich, weshalb Sie auf dieser Website kein Cookie-Banner sehen.

Es findet kein Tracking statt. Wir setzen weder Analyse- noch Marketing-Werkzeuge ein, keine Google Analytics, kein Matomo, keine Werbe-Pixel.

Schriften und Skripte

Alle Schriftarten und JavaScript-Bibliotheken werden von unserem eigenen Server ausgeliefert. Es besteht keine Verbindung zu Google Fonts oder zu einem Content Delivery Network, Ihre IP-Adresse wird dadurch an keinen Dritten übermittelt.

Kontaktaufnahme

Schreiben Sie uns eine E-Mail, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen Anfragen, sonst lit. f. Wir löschen die Korrespondenz, sobald sie nicht mehr benötigt wird, spätestens nach 3 Jahren; handels- und steuerrechtliche Aufbewahrungsfristen bleiben unberührt.

Warteliste

Ist die Registrierung vorübergehend geschlossen, können Sie sich mit Ihrer E-Mail-Adresse auf eine Warteliste setzen lassen. Wir nutzen die Adresse ausschließlich, um Sie einmalig zu benachrichtigen, sobald die Registrierung wieder offen ist. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Nach der Benachrichtigung oder auf Widerruf löschen wir den Eintrag.

4. Verarbeitungen im Händler-Portal

Registrieren Sie sich als Händler unter app.c-novation-pay.de, verarbeiten wir die folgenden Daten zur Erfüllung des Nutzungsvertrags. Rechtsgrundlage ist durchgehend Art. 6 Abs. 1 lit. b DSGVO, für die Abrechnungsunterlagen zusätzlich lit. c (gesetzliche Aufbewahrungspflicht).

DatenkategorieKonkretAufbewahrung
ZugangsdatenName, E-Mail-Adresse, Passwort (nur als bcrypt-Hash gespeichert)bis zur Kontolöschung
UnternehmensdatenFirmenname, Ansprechpartner, Anschrift, Telefon, USt-IdNr., Rechnungs-E-Mailbis zur Kontolöschung, Rechnungsdaten 10 Jahre
Shop-VerbindungShop-Name, Shop-URL, technische Zugangsschlüsselbis zum Entfernen des Shops
ZahlungsverbindungKonto-ID beim gewählten Zahlungsdienstleister (Stripe oder Mollie), Verbindungsstatusbis zur Trennung der Verbindung zum Zahlungsdienstleister
AbrechnungRechnungen, Paket, Transaktionsgebühren10 Jahre (§ 147 AO, § 257 HGB)
SitzungsdatenIP-Adresse, Browserkennung, Zeitpunkt2 Stunden
E-Mail-ProtokollEmpfängeradresse, Betreff, Versandstatus90 Tage

Löschung Ihres Kontos: Sie können Ihr Händlerkonto jederzeit löschen lassen. Wir entfernen dann alle oben genannten Daten mit Ausnahme der Unterlagen, die wir handels- und steuerrechtlich aufbewahren müssen. Diese sperren wir für die weitere Verwendung.

5. Daten der Endkunden unserer Händler

Schließt ein Kunde im Shop eines Händlers ein Abonnement oder einen Mietvertrag ab, verarbeiten wir dessen Daten im Auftrag des Händlers. In diesem Verhältnis ist der Händler der Verantwortliche und c-novation pay Auftragsverarbeiter nach Art. 28 DSGVO. Mit jedem Händler schließen wir beim Anlegen des Kontos einen Auftragsverarbeitungsvertrag ab; Fassung und Zeitpunkt der Zustimmung halten wir fest.

Sind Sie Kunde eines solchen Shops und möchten Auskunft oder Löschung verlangen, wenden Sie sich bitte an den Shop-Betreiber — wir dürfen Ihre Daten nur auf dessen Weisung herausgeben oder löschen. Wir leiten Ihre Anfrage selbstverständlich unverzüglich weiter, wenn Sie sich an uns wenden.

In diesem Auftrag verarbeitete Daten:

DatenkategorieKonkretAufbewahrung
KundenstammdatenName, E-Mail-Adresse, Kundennummer im Shopbis Vertragsende, danach 10 Jahre soweit Teil der Rechnungslegung
VertragsdatenProdukt, Zahlungs- und Versandintervall, Laufzeit, Status, Kündigungsdatumwie vor
AdressdatenLiefer- und Rechnungsanschriftwie vor
ZahlungsdatenBetrag, Währung, Zahlungsart, letzte vier Stellen und Kartenmarke, Referenzen des Zahlungsdienstleisters (Stripe oder Mollie), Fehlergründewie vor
BestelldatenBestellnummer, Beträge, Versandstatus, Sendungsnummerwie vor

Vollständige Kartennummern und Bankverbindungen sehen und speichern wir nicht. Diese Daten werden ausschließlich vom jeweiligen Zahlungsdienstleister (Stripe oder Mollie) verarbeitet. Bei uns liegen nur die letzten vier Stellen und die Kartenmarke, damit der Kunde seine Zahlungsart wiedererkennt.

6. Empfänger und ihre Rolle

Nicht jeder Empfänger ist ein Auftragsverarbeiter. Wer in unserem Auftrag und nach unserer Weisung verarbeitet, ist Auftragsverarbeiter; wer Zweck und Mittel selbst bestimmt, ist eigenständig Verantwortlicher und trägt die datenschutzrechtliche Verantwortung für diesen Teil selbst. Die Unterscheidung ist keine Förmlichkeit: Sie entscheidet, an wen Sie sich mit Ihren Rechten wenden.

Dienst Rolle Zweck Sitz und Drittlandbezug
Stripe Payments Europe, Ltd. gemischt — Auftragsverarbeiter für die Ausführung der von uns ausgelösten Zahlungen und die Weiterleitung an den Händler; eigenständig Verantwortlicher für Betrugsprävention, Identitätsprüfung (KYC), Geldwäscheprävention (AML) und eigene gesetzliche Pflichten Zahlungsabwicklung, Auszahlung an Händler Irland, Verarbeitung auch in den USA — EU-Standardvertragsklauseln; Stripe Inc. ist unter dem EU-US Data Privacy Framework zertifiziert
Mollie B.V. eigenständig Verantwortlicher für die Zahlungsabwicklung auf dem eigenen Mollie-Konto des Händlers Zahlungsabwicklung, Auszahlung an Händler — alternativ zu Stripe, je nach Auswahl des Händlers Niederlande — entfällt, Verarbeitung in der EU
dogado GmbH Auftragsverarbeiter Betrieb von Website, Portal und Datenbank, E-Mail-Versand Deutschland — entfällt, Verarbeitung in der EU
Hetzner Online GmbH Auftragsverarbeiter Ablage der verschlüsselten Sicherungen Deutschland — entfällt, Verarbeitung in der EU
Haufe-Lexware GmbH & Co. KG (Lexware Office, vormals lexoffice) Auftragsverarbeiter Buchhaltung unserer Rechnungen an Händler; Daten von Endkunden der Händler werden nicht übermittelt Deutschland — Kernfunktionen in Deutschland; für ergänzende Funktionen einzelne Unterauftragsverarbeiter in den USA, EU-Standardvertragsklauseln

Mit den Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Für Stripe gilt das Data Processing Agreement, das automatisch Bestandteil des Stripe Services Agreement ist.

Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind oder Sie eingewilligt haben. Ein Verkauf von Daten findet nicht statt.

Stripe im Einzelnen

Für die Zahlungsabwicklung nutzen wir Stripe. Beim Bezahlvorgang werden Name, E-Mail-Adresse, Rechnungsanschrift, Betrag und Zahlungsmittel an Stripe übermittelt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Übermittlung zur Vertragserfüllung erforderlich ist. Stripe verarbeitet diese Daten teils in unserem Auftrag, teils als eigenständig Verantwortlicher — die Aufteilung steht in Abschnitt 6. Die Datenschutzerklärung von Stripe finden Sie unter stripe.com/de/privacy.

Mollie im Einzelnen

Händler können statt Stripe auch Mollie als Zahlungsdienstleister wählen. Übermittelt werden dann dieselben Angaben: Name, E-Mail-Adresse, Rechnungsanschrift, Betrag und Zahlungsmittel. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Übermittlung zur Vertragserfüllung erforderlich ist. Mollie verarbeitet diese Daten als eigenständig Verantwortlicher; für die Ausübung Ihrer Rechte gegenüber Mollie gilt deren Datenschutzerklärung unter mollie.com/de/privacy.

Lexware Office im Einzelnen

Für die Buchhaltung unserer Rechnungen an Händler übermitteln wir Firma bzw. Name, Anschrift, E-Mail-Adresse und Umsatzsteuer-Identifikationsnummer des Händlers sowie die Rechnungsdaten an die Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg. Lexware verarbeitet diese Daten als unser Auftragsverarbeiter; ein Vertrag nach Art. 28 DSGVO liegt vor. Die Kernfunktionen entwickelt und betreibt Lexware in Deutschland. Für ergänzende Funktionen wie E-Mail-Versand, Support und Webanalyse setzt Lexware einzelne Unterauftragsverarbeiter mit Sitz außerhalb der EU ein, insbesondere in den USA. Für Übermittlungen in die USA bestehen geeignete Garantien in Form von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO (handels- und steuerrechtliche Aufbewahrungspflichten) und Art. 6 Abs. 1 lit. f DSGVO (unser Interesse an einer geordneten Buchhaltung). Daten von Endkunden unserer Händler werden dabei nicht übermittelt.

7. Datensicherheit

Die Verbindung zu unseren Servern ist durchgehend per TLS verschlüsselt, erkennbar am https:// in der Adresszeile. Passwörter speichern wir ausschließlich als Hash, sie sind für uns nicht lesbar. Der Zugriff auf Produktivsysteme ist auf wenige Personen beschränkt und protokolliert. Anmeldeversuche sind gegen automatisiertes Durchprobieren gedrosselt.

8. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert oder die Rechtslage es verlangt. Die jeweils aktuelle Fassung finden Sie stets auf dieser Seite. Das oben genannte Datum zeigt den letzten Stand.