E O T

RECHTLICHES

Datenschutzerklärung

Entwurf. Ohne anwaltliche Beratung erstellt. Keine Rechtsberatung. Dieser Text ist eine Arbeitsgrundlage und wurde nicht anwaltlich geprüft. Ob er den Informationspflichten der Art. 12 bis 14 DSGVO genügt, ist offen. Er beschreibt eine Verarbeitung, wie sie nach dem derzeitigen technischen Aufbau der Website stattfindet; ändert sich der Aufbau, etwa durch ein Kontaktformular, eine Zahlungsfunktion, eine Analysefunktion oder eine eingebettete Schriftart von einem fremden Server, so wird dieser Text falsch. Eine falsche Datenschutzerklärung ist selbst ein Verstoß und kann ein Bußgeld nach Art. 83 Abs. 5 Buchst. b DSGVO nach sich ziehen. Vor der Aufnahme des Verkaufs über diese Website muss der Text von einer qualifizierten Rechtsanwältin oder einem qualifizierten Rechtsanwalt geprüft und die tatsächliche Verarbeitung technisch verifiziert werden.

Es gibt keinen Rechtstext, der „in jeder Rechtsordnung“ gültig ist. Die DSGVO gilt unmittelbar in der gesamten Europäischen Union, sie wird aber durch nationales Recht ergänzt, in Deutschland durch das BDSG und die Landesdatenschutzgesetze, in Österreich durch das DSG, und beim elektronischen Zugriff auf Endgeräte durch nationale Umsetzungen der Richtlinie 2002/58/EG, in Deutschland durch § 25 TDDDG. Wer in Märkte außerhalb der Union verkauft, unterliegt dort weiteren Vorschriften. Bei Verkäufen an Verbraucher gelten zusätzlich die zwingenden Schutzvorschriften des Aufenthaltsstaates des Verbrauchers (Art. 6 Abs. 2 Rom-I-VO); eine Rechtswahl verdrängt sie nicht.

Draft. Written without legal advice. Not legal advice. This text describes processing as it occurs under the site's current technical setup. If the setup changes, for example by adding a contact form, a payment function, analytics or an externally hosted font, this text becomes false, and a false privacy notice is itself an infringement. It must be reviewed by a qualified lawyer, and the actual processing must be technically verified, before the site trades.

No text is valid in “any jurisdiction”. The GDPR applies directly across the European Union but is supplemented by national law, and cross-border consumer sales are additionally governed by the mandatory protections of the consumer's own country.

Deutsch maßgebliche Fassung

Maßgeblich ist ausschließlich diese deutsche Fassung. Die englische Fassung ist eine unverbindliche Übersetzung zur Lesehilfe. Bei Abweichungen gilt der deutsche Text.

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

[ Angabe erforderlich: vollständiger Name des Inhabers ]
EOT — END OF TIME (Geschäftsbezeichnung)
[ Angabe erforderlich: Straße und Hausnummer ]
[ Angabe erforderlich: Postleitzahl und Ort ]
[ Angabe erforderlich: Staat ]
E-Mail: allocations@endoftime.watch
Telefon: [ Angabe erforderlich: Telefonnummer, oder Zeile streichen ]

Ein Datenschutzbeauftragter ist nicht benannt. Eine Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG besteht nach derzeitiger Einschätzung nicht, weil in der Regel nicht mindestens zwanzig Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt sind und keine umfangreiche Verarbeitung besonderer Kategorien und keine Verarbeitung erfolgt, die einer Datenschutz-Folgenabschätzung unterliegt. Zu prüfen: [ Angabe erforderlich: Bestätigung, dass keine Benennungspflicht besteht, und Angabe eines Datenschutzbeauftragten, falls doch ]

2. Was diese Website nicht tut

  1. Die Website ist eine statische HTML-Datei mit den dazugehörigen lokalen Stil-, Symbol- und Bilddateien. Es gibt keine Datenbank, keine serverseitige Anwendung, keinen Nutzeraccount und keinen Login.
  2. Es werden keine Cookies gesetzt. Es findet kein Zugriff auf Informationen im Endgerät im Sinne des § 25 TDDDG statt, der über das technisch unbedingt Erforderliche hinausgeht. Weder werden Informationen im Endgerät gespeichert noch aus dem Endgerät ausgelesen. Es gibt keinen Cookie-Banner, weil es keine Einwilligung zu erteilen gibt.
  3. Es werden keine externen Ressourcen geladen. Es sind keine Schriftarten von fremden Servern eingebunden, keine Karten, keine Videos, keine Bilder von fremden Servern, keine Social-Media-Elemente, keine Werbenetzwerke und keine sogenannten Zählpixel. Alle Dateien werden von der Domain endoftime.watch ausgeliefert. Bei jeder Änderung der Website ist erneut zu prüfen, dass keine Verbindung zu einem dritten Server entsteht.
  4. Es findet keine Analyse und keine Reichweitenmessung statt. Es sind keine Werkzeuge wie Google Analytics, Matomo, Plausible oder vergleichbare eingesetzt.
  5. Es gibt kein Kontaktformular, keinen Newsletter, keinen Warenkorb, keine Bestellstrecke und keine Zahlungsfunktion. Es ist kein Zahlungsdienstleister eingebunden.
  6. Es findet kein Profiling, kein Tracking über Websites hinweg und keine Erstellung von Nutzerprofilen statt.

Wer die Website nur liest, ohne eine E-Mail zu schreiben, hinterlässt beim Verantwortlichen selbst keine personenbezogenen Daten. Der Verantwortliche erhält in diesem Fall keine Kenntnis von dem Besuch. Anders liegt es bei den Serverprotokollen des Hosting-Anbieters; dazu Abschnitt 3.

3. Auslieferung der Website, Serverprotokolle, GitHub Pages

  1. Die Website wird über GitHub Pages ausgeliefert, einen Dienst der GitHub, Inc. mit Sitz in den Vereinigten Staaten von Amerika. Beim Aufruf der Website übermittelt der Browser des Nutzers technisch notwendige Daten an die Server des Anbieters. Dazu gehören regelmäßig:
    1. die IP-Adresse des anfragenden Geräts,
    2. Datum und Uhrzeit der Anfrage,
    3. die angeforderte Datei und der übertragene Datenumfang,
    4. der Status der Auslieferung,
    5. die Kennung des Browsers und des Betriebssystems,
    6. gegebenenfalls die zuvor besuchte Seite.
  2. Diese Verarbeitung ist für die Auslieferung der Seite technisch erforderlich. Eine Website kann ohne Verarbeitung der IP-Adresse nicht ausgeliefert werden. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse liegt in der technischen Bereitstellung und in der Sicherheit des Angebots.
  3. Der Verantwortliche hat auf diese Protokolle keinen Zugriff. Er erhält von GitHub keine Serverprotokolle, keine Besucherzahlen und keine IP-Adressen. Er kann daher auch keine Auskunft über den Inhalt dieser Protokolle geben und keine Löschung einzelner Einträge veranlassen; er kann eine Anfrage lediglich an den Anbieter weiterleiten.
  4. Rolle des Anbieters: Für das Hosting wird GitHub als Auftragsverarbeiter nach Art. 28 DSGVO in Anspruch genommen. Ob GitHub für die Sicherheitsprotokolle des Dienstes zugleich als eigener Verantwortlicher handelt, ist umstritten und in der Datenschutzvereinbarung des Anbieters zu prüfen. Erforderlich ist: [ Angabe erforderlich: Bestätigung, dass mit GitHub eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO wirksam geschlossen ist, mit Datum und Fassung, und Feststellung, für welche Verarbeitungen GitHub Auftragsverarbeiter und für welche eigener Verantwortlicher ist ]
  5. Drittlandübermittlung: Mit der Nutzung von GitHub Pages ist eine Übermittlung personenbezogener Daten in die Vereinigten Staaten von Amerika verbunden, ferner eine Auslieferung über weltweit verteilte Netzknoten. Für eine Übermittlung in ein Drittland ist eine Grundlage nach Kapitel V der DSGVO erforderlich. In Betracht kommen ein Angemessenheitsbeschluss der Europäischen Kommission nach Art. 45 DSGVO, hier der Beschluss zum EU-US Data Privacy Framework, sofern der Anbieter dort zertifiziert und die Zertifizierung aktuell ist, oder Standardvertragsklauseln nach Art. 46 Abs. 2 Buchst. c DSGVO in Verbindung mit einer Prüfung der Rechtslage im Empfängerland. Erforderlich ist: [ Angabe erforderlich: welche Garantie nach Kapitel V DSGVO tatsächlich greift, mit Nachweis: Zertifizierung des Anbieters unter dem Angemessenheitsbeschluss zum EU-US Data Privacy Framework mit Datum der Prüfung, oder abgeschlossene Standardvertragsklauseln mit dokumentierter Übermittlungs-Folgenabschätzung; die Bestandskraft des Angemessenheitsbeschlusses ist gerichtlich angegriffen und muss laufend überwacht werden ]
  6. Speicherdauer der Protokolle: Der Verantwortliche kann die Speicherdauer nicht bestimmen, weil er auf die Protokolle keinen Zugriff hat. Sie richtet sich nach den Angaben des Anbieters: [ Angabe erforderlich: Speicherdauer der Serverprotokolle nach den aktuellen Angaben von GitHub, mit Datum der Feststellung ]
  7. Der Wechsel zu einem Hosting-Anbieter innerhalb der Europäischen Union würde die Drittlandfrage entfallen lassen. Dies ist zu erwägen und wäre datenschutzrechtlich die einfachere Lösung.

4. Anfragen per E-Mail

  1. Personenbezogene Daten werden beim Verantwortlichen erst verarbeitet, wenn eine Person ihm eine E-Mail schreibt, in der Regel an allocations@endoftime.watch.
  2. Kategorien der Daten: Absenderadresse, Name, soweit angegeben, Inhalt der Nachricht, Datum und Uhrzeit, technische Kopfdaten der E-Mail einschließlich der übermittelten IP-Adressen, Anhänge, soweit übersandt, sowie im weiteren Verlauf die für den Vertrag erforderlichen Daten, insbesondere Anschrift für die Lieferung, Zahlungsdaten und die unterzeichnete gesonderte Zustimmung nach § 476 Abs. 1 S. 2 BGB.
  3. Zwecke: Beantwortung der Anfrage; Prüfung, ob das Objekt abgegeben wird; Erstellung und Übermittlung des Angebots und der Pflichtinformationen; Abschluss und Durchführung des Kaufvertrags; Herstellung, Versand und Zustellung; Abwicklung von Zahlung, Widerruf und Mängelrechten; Nachweis der Erfüllung gesetzlicher Pflichten, insbesondere des Nachweises der gesonderten Zustimmung zur negativen Beschaffenheit und der Erteilung der Pflichtinformationen.
  4. Rechtsgrundlagen:
    1. Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Verarbeitung für die Anbahnung, den Abschluss oder die Erfüllung des Vertrags erforderlich ist,
    2. Art. 6 Abs. 1 Buchst. f DSGVO für die Beantwortung von Anfragen, die nicht auf einen Vertrag zielen, und für die Dokumentation der Korrespondenz; das berechtigte Interesse liegt in der Bearbeitung des Anliegens und in der Beweissicherung,
    3. Art. 6 Abs. 1 Buchst. c DSGVO, soweit gesetzliche Aufbewahrungs- und Nachweispflichten bestehen, insbesondere nach dem Handelsgesetzbuch und der Abgabenordnung,
    4. Art. 6 Abs. 1 Buchst. a DSGVO nur, soweit ausnahmsweise eine Einwilligung eingeholt wird; eine solche wird derzeit nicht eingeholt.
  5. Die Angabe von Daten ist nicht gesetzlich vorgeschrieben. Ohne Angabe einer Kontaktadresse kann eine Anfrage nicht beantwortet werden, und ohne Anschrift und Zahlungsdaten kann ein Kaufvertrag nicht durchgeführt werden. Eine Nichtbereitstellung hat keine anderen Folgen.
  6. Empfänger:
    1. der Anbieter des E-Mail-Postfachs als Auftragsverarbeiter: [ Angabe erforderlich: Name und Sitz des E-Mail- und Domain-Anbieters, Ort der Datenverarbeitung, Bestehen eines Auftragsverarbeitungsvertrags und, bei Sitz oder Verarbeitung außerhalb der Europäischen Union, die Garantie nach Kapitel V DSGVO ]
    2. das mit der versicherten Zustellung beauftragte Transport- oder Kurierunternehmen und dessen Versicherer, soweit für die Zustellung erforderlich: [ Angabe erforderlich: Name des Versanddienstleisters und, soweit einschlägig, des Versicherers ]
    3. das Kreditinstitut des Verantwortlichen zur Abwicklung der Zahlung,
    4. Steuerberatung und Finanzverwaltung, soweit gesetzlich geboten: [ Angabe erforderlich: Name und Sitz der Steuerberatung, falls eingeschaltet ]
    5. Zoll- und Artenschutzbehörden bei grenzüberschreitender Versendung, soweit gesetzlich geboten,
    6. Rechtsberatung und Gerichte im Fall einer Rechtsverfolgung.
    Eine Übermittlung an sonstige Dritte, insbesondere zu Werbezwecken, findet nicht statt. Daten werden nicht verkauft.
  7. Speicherdauer:
    1. Anfragen, die nicht zu einem Vertrag führen, werden gelöscht, wenn der Vorgang abgeschlossen ist und keine Aufbewahrungspflicht besteht, spätestens nach [ Angabe erforderlich: Frist, üblich sind sechs bis vierundzwanzig Monate; die Frist ist zu wählen und dann einzuhalten ]
    2. Vertragsunterlagen, Rechnungen und Buchungsbelege werden für die Dauer der handels- und steuerrechtlichen Aufbewahrungsfristen aufbewahrt; die Fristen betragen je nach Unterlage sechs oder acht Jahre nach dem Handelsgesetzbuch und der Abgabenordnung, wobei die Frist mit dem Schluss des Kalenderjahres beginnt: [ Angabe erforderlich: Bestätigung der maßgeblichen Aufbewahrungsfristen für die konkrete Rechtsform und den Niederlassungsstaat ]
    3. die gesonderte Zustimmung nach § 476 Abs. 1 S. 2 BGB und die Nachweise über die Erteilung der Pflichtinformationen werden mindestens bis zum Ablauf der Verjährung möglicher Ansprüche aufbewahrt.
    Nach Ablauf der Frist werden die Daten gelöscht oder ihre Verarbeitung eingeschränkt, soweit einer Löschung Aufbewahrungspflichten entgegenstehen.
  8. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht erhoben. Wer solche Daten unaufgefordert in einer E-Mail mitteilt, wird gebeten, dies zu unterlassen.

5. Daten, die nicht bei der betroffenen Person erhoben werden

Werden dem Verantwortlichen personenbezogene Daten von Dritten übermittelt, etwa der Name und die Anschrift eines Beschenkten oder eines Empfängers der Lieferung, so gilt Art. 14 DSGVO. Kategorien sind dann Name, Anschrift und, soweit für die Zustellung nötig, eine Kontaktangabe. Zweck ist die Zustellung. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b und f DSGVO. Quelle sind der Käufer oder der Versanddienstleister. Die betroffene Person wird auf Verlangen und im Rahmen des Art. 14 Abs. 3 DSGVO informiert; der Käufer wird gebeten, den Empfänger vorab selbst zu unterrichten.

6. Rechte der betroffenen Person

Der betroffenen Person stehen die folgenden Rechte zu. Sie können durch eine Nachricht an die in Abschnitt 1 genannte Adresse ausgeübt werden. Die Ausübung ist unentgeltlich. Der Verantwortliche antwortet unverzüglich, spätestens innerhalb eines Monats; die Frist kann nach Art. 12 Abs. 3 DSGVO um zwei Monate verlängert werden, worüber unterrichtet wird.

  1. Recht auf Auskunft nach Art. 15 DSGVO über die verarbeiteten personenbezogenen Daten, die Zwecke, die Kategorien, die Empfänger, die Speicherdauer, die Herkunft und das Bestehen einer automatisierten Entscheidungsfindung, sowie das Recht auf eine Kopie der Daten.
  2. Recht auf Berichtigung unrichtiger und Vervollständigung unvollständiger Daten nach Art. 16 DSGVO.
  3. Recht auf Löschung nach Art. 17 DSGVO, soweit keine Aufbewahrungspflicht und kein sonstiger Ausnahmegrund entgegensteht.
  4. Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO, insbesondere während der Prüfung der Richtigkeit von Daten.
  5. Recht auf Datenübertragbarkeit nach Art. 20 DSGVO für Daten, die auf Einwilligung oder auf einem Vertrag beruhen und automatisiert verarbeitet werden, in einem strukturierten, gängigen und maschinenlesbaren Format.
  6. Recht auf Widerspruch nach Art. 21 DSGVO gegen eine Verarbeitung, die auf Art. 6 Abs. 1 Buchst. f DSGVO beruht, aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben. Ein Widerspruch gegen Direktwerbung ist nach Art. 21 Abs. 2 DSGVO jederzeit und ohne Begründung möglich; Direktwerbung findet derzeit nicht statt.
  7. Recht auf Widerruf einer Einwilligung nach Art. 7 Abs. 3 DSGVO mit Wirkung für die Zukunft, soweit eine Einwilligung erteilt wurde.
  8. Recht auf Beschwerde bei einer Aufsichtsbehörde nach Art. 77 DSGVO. Die Beschwerde kann bei der Aufsichtsbehörde des gewöhnlichen Aufenthaltsorts, des Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes eingelegt werden. Für den Verantwortlichen zuständige Aufsichtsbehörde: [ Angabe erforderlich: Name, Anschrift und Website der für den Sitz des Verantwortlichen zuständigen Datenschutz-Aufsichtsbehörde; diese richtet sich nach dem Bundesland beziehungsweise dem Staat der Niederlassung und kann daher erst nach Festlegung der Anschrift benannt werden ] Das Recht auf Beschwerde besteht unabhängig davon, ob zuvor der Verantwortliche angesprochen wurde.
  9. Recht auf einen wirksamen gerichtlichen Rechtsbehelf nach Art. 79 DSGVO und Recht auf Schadenersatz nach Art. 82 DSGVO.

7. Keine automatisierte Entscheidungsfindung, kein Profiling

Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling nach Art. 22 DSGVO findet nicht statt. Die Entscheidung, ob das Objekt an eine anfragende Person abgegeben wird, trifft der Inhaber persönlich nach Sichtung der Korrespondenz. Es werden keine Bewertungsverfahren, keine Scoring-Verfahren und keine Systeme künstlicher Intelligenz eingesetzt, um über Anfragen zu entscheiden.

8. Sicherheit

  1. Die Website wird über HTTPS ausgeliefert. Der Transportweg zwischen Browser und Server ist verschlüsselt.
  2. E-Mail ist kein sicherer Übertragungsweg. Der Transport zwischen Mailservern ist häufig, aber nicht immer verschlüsselt, und der Inhalt liegt auf den beteiligten Servern unverschlüsselt vor. Wer besonders schutzwürdige Angaben übermitteln will, sollte einen anderen Weg wählen oder eine Ende-zu-Ende-Verschlüsselung verwenden. Auf Wunsch wird eine Möglichkeit zur verschlüsselten Übermittlung angeboten: [ Angabe erforderlich: ob und in welcher Form eine Ende-zu-Ende-Verschlüsselung angeboten wird, etwa ein öffentlicher Schlüssel, sowie der Fingerabdruck dieses Schlüssels ]
  3. Technische und organisatorische Maßnahmen nach Art. 32 DSGVO sind zu dokumentieren, ebenso das Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO. Beides ist unabhängig von dieser Erklärung erforderlich und liegt bisher nicht vor: [ Angabe erforderlich: Bestätigung, dass ein Verzeichnis von Verarbeitungstätigkeiten und eine Dokumentation der technischen und organisatorischen Maßnahmen erstellt wurden ]

9. Änderungen dieser Erklärung

Diese Erklärung gilt in der unten angegebenen Fassung. Sie wird angepasst, wenn sich die Verarbeitung ändert, insbesondere wenn ein Kontaktformular, eine Zahlungsfunktion, eine Analysefunktion oder eine externe Ressource eingeführt wird. Für laufende Verarbeitungen gilt die zum Zeitpunkt der Erhebung mitgeteilte Fassung.

English translation, non-binding

Only the German version above is legally operative. This English text is a reading aid. In case of divergence the German text governs.

1. Controller

The controller within the meaning of Art. 4(7) GDPR is:

[ Angabe erforderlich: full name of the proprietor ]
EOT — END OF TIME (trading name)
[ Angabe erforderlich: street and house number ]
[ Angabe erforderlich: postal code and town ]
[ Angabe erforderlich: state ]
Email: allocations@endoftime.watch
Telephone: [ Angabe erforderlich: telephone number, or delete the line ]

No data protection officer has been appointed. On present assessment there is no duty to appoint one, because fewer than twenty people are constantly engaged in automated processing, there is no large-scale processing of special categories, and no processing subject to a data protection impact assessment. To be checked: [ Angabe erforderlich: confirmation that no appointment duty applies, and details of a data protection officer if one does ]

2. What this website does not do

  1. The site is a static HTML file with its local style, icon and image files. There is no database, no server-side application, no user account and no login.
  2. No cookies are set. There is no access to information on the user's device beyond what is strictly technically necessary. No information is stored on or read from the device. There is no cookie banner because there is no consent to give.
  3. No external resources are loaded. No fonts from third-party servers, no maps, no videos, no third-party images, no social media elements, no advertising networks and no tracking pixels. All files are served from the domain endoftime.watch. Every change to the site must be re-checked to confirm no connection to a third-party server arises.
  4. No analytics and no audience measurement take place. No tools such as Google Analytics, Matomo, Plausible or comparable are used.
  5. There is no contact form, no newsletter, no basket, no checkout and no payment function. No payment service provider is integrated.
  6. No profiling, no cross-site tracking and no building of user profiles take place.

Anyone who only reads the site without sending an email leaves no personal data with the controller, who does not learn of the visit. The hosting provider's server logs are a separate matter; see section 3.

3. Delivery of the site, server logs, GitHub Pages

  1. The site is delivered through GitHub Pages, a service of GitHub, Inc., established in the United States. On access the user's browser transmits technically necessary data to the provider's servers, regularly including the IP address of the requesting device, the date and time of the request, the file requested and the volume transferred, the delivery status, the browser and operating system identification, and where applicable the previously visited page.
  2. This processing is technically necessary to deliver the page; a website cannot be served without processing the IP address. The legal basis is Art. 6(1)(f) GDPR, the legitimate interest being the technical provision and security of the offering.
  3. The controller has no access to these logs. He receives no server logs, no visitor counts and no IP addresses from GitHub. He can therefore give no information about the content of those logs and cannot arrange deletion of individual entries; he can only forward a request to the provider.
  4. Role of the provider: GitHub is engaged as a processor under Art. 28 GDPR for hosting. Whether GitHub also acts as a controller in its own right for the service's security logs is contested and must be checked against the provider's data protection agreement. Required: [ Angabe erforderlich: confirmation that a valid Art. 28 GDPR processing agreement with GitHub is in place, with date and version, and a determination of which processing GitHub carries out as processor and which as its own controller ]
  5. Third country transfer: use of GitHub Pages involves a transfer of personal data to the United States and delivery through globally distributed network nodes. A transfer to a third country requires a basis under Chapter V GDPR: an adequacy decision under Art. 45 GDPR, here the EU-US Data Privacy Framework decision provided the provider is certified and the certification is current, or standard contractual clauses under Art. 46(2)(c) GDPR together with an assessment of the law in the recipient country. Required: [ Angabe erforderlich: which Chapter V safeguard actually applies, with evidence: the provider's certification under the EU-US Data Privacy Framework adequacy decision with the date it was checked, or concluded standard contractual clauses with a documented transfer impact assessment; the adequacy decision is under legal challenge and must be monitored on an ongoing basis ]
  6. Log retention: the controller cannot determine the retention period because he has no access to the logs. It follows the provider's own statements: [ Angabe erforderlich: retention period of the server logs according to GitHub's current statements, with the date on which this was established ]
  7. Moving to a hosting provider inside the European Union would remove the third country question altogether. This should be considered and would be the simpler solution in data protection terms.

4. Enquiries by email

  1. Personal data are first processed by the controller when a person writes to him, normally to allocations@endoftime.watch.
  2. Categories: sender address, name if given, message content, date and time, technical email headers including transmitted IP addresses, attachments if sent, and later the data needed for the contract, in particular the delivery address, payment details and the signed separate consent under section 476(1) sentence 2 BGB.
  3. Purposes: answering the enquiry; deciding whether the object will be sold; preparing and sending the offer and the mandatory information; concluding and performing the contract of sale; manufacture, dispatch and delivery; handling payment, withdrawal and defect claims; and evidencing compliance with statutory duties, in particular the separate consent to the negative quality and the provision of the mandatory information.
  4. Legal bases: Art. 6(1)(b) GDPR where processing is necessary for pre-contractual steps, formation or performance; Art. 6(1)(f) GDPR for answering enquiries not aimed at a contract and for documenting correspondence, the legitimate interest being handling the matter and preserving evidence; Art. 6(1)(c) GDPR where statutory retention and record duties apply, in particular under commercial and tax law; Art. 6(1)(a) GDPR only where consent is exceptionally obtained, which is not currently done.
  5. Providing data is not required by statute. Without a contact address an enquiry cannot be answered, and without an address and payment details a contract cannot be performed. Non-provision has no other consequences.
  6. Recipients:
    1. the mailbox provider as processor: [ Angabe erforderlich: name and seat of the email and domain provider, place of processing, existence of a processing agreement, and, where the seat or processing is outside the European Union, the Chapter V GDPR safeguard ]
    2. the carrier or courier engaged for insured delivery and its insurer, so far as needed for delivery: [ Angabe erforderlich: name of the shipping provider and, where relevant, the insurer ]
    3. the controller's bank, to process payment,
    4. tax advisers and the tax authorities where legally required: [ Angabe erforderlich: name and seat of the tax adviser, if one is engaged ]
    5. customs and species-protection authorities on cross-border shipment where legally required,
    6. legal advisers and courts in the event of litigation.
    No transfer to other third parties, in particular for advertising, takes place. Data are not sold.
  7. Retention: enquiries that do not lead to a contract are deleted once the matter is closed and no retention duty applies, at the latest after [ Angabe erforderlich: period, commonly six to twenty-four months; the period must be chosen and then observed ]. Contract documents, invoices and accounting records are kept for the commercial and tax retention periods, which run for six or eight years depending on the document, beginning at the end of the calendar year: [ Angabe erforderlich: confirmation of the applicable retention periods for the actual legal form and state of establishment ]. The separate consent under section 476(1) sentence 2 BGB and the records showing the mandatory information was given are kept at least until possible claims are time-barred. After the period expires, data are deleted or their processing restricted where retention duties prevent deletion.
  8. Special categories of personal data under Art. 9 GDPR are not collected. Anyone minded to include such data unprompted in an email is asked not to.

5. Data not obtained from the data subject

Where personal data are supplied to the controller by third parties, for example the name and address of a gift recipient or a delivery recipient, Art. 14 GDPR applies. The categories are then name, address and, where needed for delivery, a contact detail; the purpose is delivery; the legal bases are Art. 6(1)(b) and (f) GDPR; the source is the buyer or the shipping provider. The data subject is informed on request and within the limits of Art. 14(3) GDPR, and the buyer is asked to inform the recipient himself in advance.

6. Rights of the data subject

The data subject has the following rights, exercisable by a message to the address in section 1, free of charge. The controller replies without undue delay and at the latest within one month; that period may be extended by two months under Art. 12(3) GDPR, of which notice will be given.

  1. Right of access under Art. 15 GDPR to the personal data processed, the purposes, categories, recipients, retention period, source and the existence of automated decision-making, and to a copy of the data.
  2. Right to rectification of inaccurate data and completion of incomplete data under Art. 16 GDPR.
  3. Right to erasure under Art. 17 GDPR, unless a retention duty or another exception applies.
  4. Right to restriction of processing under Art. 18 GDPR, in particular while the accuracy of data is being verified.
  5. Right to data portability under Art. 20 GDPR for data based on consent or a contract and processed by automated means, in a structured, commonly used and machine-readable format.
  6. Right to object under Art. 21 GDPR to processing based on Art. 6(1)(f) GDPR, on grounds relating to the data subject's particular situation. An objection to direct marketing may be made at any time without reasons under Art. 21(2) GDPR; no direct marketing currently takes place.
  7. Right to withdraw consent under Art. 7(3) GDPR with effect for the future, where consent was given.
  8. Right to lodge a complaint with a supervisory authority under Art. 77 GDPR, which may be made to the authority of the place of habitual residence, of the place of work or of the place of the alleged infringement. Supervisory authority competent for the controller: [ Angabe erforderlich: name, address and website of the data protection supervisory authority competent for the controller's seat; this depends on the federal state or country of establishment and can therefore only be named once the address is fixed ] The right to complain exists whether or not the controller was approached first.
  9. Right to an effective judicial remedy under Art. 79 GDPR and right to compensation under Art. 82 GDPR.

7. No automated decision-making, no profiling

There is no automated individual decision-making, including profiling, within the meaning of Art. 22 GDPR. The decision whether to sell the object to an enquirer is taken by the proprietor personally after reading the correspondence. No scoring, rating or artificial intelligence systems are used to decide on enquiries.

8. Security

  1. The site is served over HTTPS. The transport path between browser and server is encrypted.
  2. Email is not a secure channel. Transport between mail servers is often but not always encrypted, and content sits unencrypted on the servers involved. Anyone wishing to send particularly sensitive information should use another route or end-to-end encryption. On request a means of encrypted transmission is offered: [ Angabe erforderlich: whether and in what form end-to-end encryption is offered, for example a public key, and that key's fingerprint ]
  3. Technical and organisational measures under Art. 32 GDPR must be documented, as must the record of processing activities under Art. 30 GDPR. Both are required independently of this notice and do not yet exist: [ Angabe erforderlich: confirmation that a record of processing activities and documentation of technical and organisational measures have been produced ]

9. Changes to this notice

This notice applies in the version stated below. It will be amended if the processing changes, in particular if a contact form, a payment function, analytics or an external resource is introduced. For ongoing processing, the version communicated at the time of collection applies.

Fassung / version: [ Angabe erforderlich: Datum ] · EOT — END OF TIME · Eternal One, Ref. EOT-01