Inhalt dieser Erklärung
- Kurzüberblick: Wer bekommt was
- Verantwortlicher und Kontakt
- Hosting und Server-Protokolle (Cloudflare Pages)
- Das Anfrageformular
- Anruf, E-Mail und Besuch im Geschäft
- Dateien, die Sie hochladen
- Schutz vor automatisierten Anfragen
- Kundenverwaltung mit Zoho CRM
- Kampagnendaten und keyword-abhängige Seiteninhalte
- Einwilligungsverwaltung (Cookie-Banner)
- Reichweitenmessung mit Umami
- Microsoft Clarity — Heatmaps und Sitzungsaufzeichnung
- Ihr Widerspruchsrecht — Sitzungsaufzeichnung abschalten
- Widerruf Ihrer Einwilligung
- Google Tag Manager, Analytics 4 und Ads
- Kartenausschnitt (OpenStreetMap)
- Ankauf im Ladengeschäft: Geldwäschegesetz
- Cookies und Speicherzugriffe im Überblick
- Wie lange wir Ihre Daten speichern
- Übermittlung in Drittländer
- Ihre Rechte
- Automatisierte Entscheidungen und Profiling
- Verarbeitung zu einem anderen Zweck
- Sicherheit
- Was wir nicht einsetzen
- Stand dieser Erklärung
Kurzüberblick: Wer bekommt was
Wenn Sie diese Seite öffnen, verarbeiten wir Ihre Daten in drei Zusammenhängen: für die technische Auslieferung der Seite, für die Bearbeitung Ihrer Anfrage — und für die Messung, wie diese Seite genutzt wird. Der letzte Punkt ist der, bei dem Sie genauer hinsehen sollten: Microsoft Clarity zeichnet Ihren Besuch bereits auf, bevor Sie im Einwilligungs-Banner entscheiden. Sie können das mit einem Klick abstellen, ohne uns kontaktieren zu müssen — siehe Ihr Widerspruchsrecht.
Das gilt auch für diese Seite hier: Solange Sie nicht widersprochen haben, wird auch Ihr Aufruf dieser Datenschutzerklärung mit Clarity aufgezeichnet — Sie lesen also gerade über eine Aufzeichnung, die währenddessen läuft. Der Schalter im Abschnitt Ihr Widerspruchsrecht beendet sie.
Die folgende Tabelle ist der wichtigste Teil dieser Erklärung. Alles Weitere steht ausführlich in den einzelnen Abschnitten.
| Dienst | Wozu | Empfänger | Sitz | Einwilligung |
|---|---|---|---|---|
Cloudflare Pages (Hosting und der Formular-Endpunkt /api/lead) | Auslieferung der Seite, Schutz vor Angriffen, Entgegennahme des Formulars | Cloudflare Germany GmbH, technisch Cloudflare, Inc. | Deutschland / USA | ohne Einwilligung (technisch erforderlich) |
| Zoho CRM | Speichern und Bearbeiten Ihrer Anfrage samt hochgeladener Dateien | Zoho Corporation B.V. | Niederlande, EU-Rechenzentrum | ohne Einwilligung (Bearbeitung Ihrer Anfrage) |
| Consent-Banner (vanilla-cookieconsent) | Ihre Cookie-Entscheidung einholen und dokumentieren | niemand ausser unserem Hoster — die Software wird von dieser Website selbst ausgeliefert, ein externer Consent-Anbieter ist nicht eingebunden | siehe Zeile Cloudflare | ohne Einwilligung (unbedingt erforderlich) |
| Umami | cookielose Reichweiten- und Trichtermessung | wir selbst, auf unserer eigenen Instanz u.vs-juwelier.de; am technischen Betrieb beteiligt: ein deutscher Rechenzentrums-Dienstleister mit Serverstandort in Deutschland | keine Übermittlung außerhalb Deutschlands | ohne Einwilligung |
| Microsoft Clarity | Heatmaps und abspielbare Sitzungsaufzeichnungen | Microsoft Ireland Operations Limited, weiter an Microsoft Corporation | Irland / USA | ohne Einwilligung — Widerspruch mit einem Klick möglich |
| Google Tag Manager, Google Analytics 4, Google-Ads-Conversion | Reichweitenmessung, Messung des Werbeerfolgs, Remarketing | Google Ireland Limited, weiter an Google LLC | Irland / USA | nur mit Ihrer Einwilligung — ohne sie wird kein Google-Skript geladen |
| OpenStreetMap-Karte | Kartenausschnitt unseres Ladengeschäfts | OpenStreetMap Foundation | Vereinigtes Königreich | erst nach Ihrem Klick auf die Karte |
Geltungsbereich. Diese Datenschutzerklärung gilt für die Seiten unter lp.vs-juwelier.de und für deren technische Vorschauadressen unter pages.dev, auf denen dieselben Seiten mit denselben Messungen laufen. Unsere Hauptseite www.vs-juwelier.de setzt zum Teil andere Dienste ein; für sie gilt die dort veröffentlichte Datenschutzerklärung.
Verantwortlicher und Kontakt
Verantwortlich für die Datenverarbeitung auf dieser Website im Sinne von Art. 4 Nr. 7 DSGVO ist:
Juwelier von Spreckelsen GmbH
Neuer Wall 10, 20354 Hamburg, Deutschland
Telefon: +49 40 573 08 1880
E-Mail: info@vs-juwelier.de
Vertreten durch den Geschäftsführer Daniel Nissen. Eingetragen beim Amtsgericht Hamburg, HRB 185551. Umsatzsteuer-Identifikationsnummer: DE366815244.
„Verantwortlicher“ ist die Stelle, die darüber entscheidet, zu welchem Zweck und mit welchen Mitteln personenbezogene Daten verarbeitet werden.
Datenschutzbeauftragter
Wir haben keinen Datenschutzbeauftragten benannt. Wenden Sie sich in allen Fragen zum Datenschutz und zur Ausübung Ihrer Rechte bitte direkt an die oben genannte Anschrift oder an info@vs-juwelier.de. Ihre Nachricht landet dort bei der Geschäftsführung, nicht in einer anonymen Warteschlange.
Hosting und Server-Protokolle (Cloudflare Pages)
Diese Website läuft auf Cloudflare Pages. Anbieter ist die Cloudflare Germany GmbH, Rosental 7, 80331 München, für die Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA. Cloudflare liefert die Seiten aus, verschlüsselt die Verbindung, wehrt Angriffe und Überlastung ab — und stellt die Umgebung bereit, in der unsere eigene Schnittstelle /api/lead läuft, über die Ihre Formularanfrage entgegengenommen und an unser CRM weitergereicht wird. Cloudflare ist damit nicht nur „Hoster“, sondern der Ort, an dem der Inhalt Ihrer Anfrage auf dem Weg zu uns durchläuft.
Welche Daten dabei anfallen
- Ihre IP-Adresse,
- Datum und Uhrzeit des Aufrufs,
- die aufgerufene Adresse einschließlich der Parameter in der URL (dazu gehören die Kampagnenparameter
utm_source,utm_medium,utm_campaign,utm_term,utm_content, der gebuchte Suchbegriff inkw/keywordsowie die Google-Klick-Kennunggclid,gbraidoderwbraid), - die zuvor besuchte Seite (Referrer),
- Angaben zu Browser und Betriebssystem (User-Agent) sowie technische Angaben zur verschlüsselten Verbindung.
Zweck und berechtigtes Interesse: Wir wollen die Seite technisch fehlerfrei und schnell ausliefern und sie gegen Überlastung, Bot-Angriffe und Manipulation absichern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Drittland: Cloudflare liefert diese Seite regelmäßig aus Rechenzentren im Europäischen Wirtschaftsraum aus. Ein Zugriff durch die US-Konzernmutter Cloudflare, Inc. oder durch Unterauftragsverarbeiter außerhalb der EU lässt sich nicht ausschließen; Näheres im Abschnitt Übermittlung in Drittländer.
Speicherdauer: Unsere eigene Schnittstelle /api/lead schreibt kein Protokoll — sie speichert nichts und gibt Ihre Anfrage unmittelbar an unser CRM weiter. Verbindungsdaten, die Cloudflare selbst protokolliert, werden nur so lange gespeichert, wie sie zur Abwehr von Angriffen und zur Fehlersuche erforderlich sind; die konkrete Frist ergibt sich aus den Einstellungen unseres Cloudflare-Kontos: Wir selbst führen keine Server-Protokolle: unser Lead-Endpunkt schreibt nichts mit und legt nichts ab. Wie lange Cloudflare die eigenen Verbindungs- und Sicherheitsprotokolle vorhält, bestimmt Cloudflare; die Einzelheiten stehen in den Datenschutzhinweisen von Cloudflare.
Das Anfrageformular
Über das Formular auf dieser Seite können Sie eine kostenlose Bewertung oder einen Termin anfragen. Was Sie eintragen, geht direkt an unser Kundenverwaltungssystem (CRM) — siehe Zoho CRM.
Was Sie eingeben — und was Pflicht ist
Sie sind weder gesetzlich noch vertraglich verpflichtet, uns diese Daten zu geben. Damit wir Ihre Anfrage bearbeiten können, brauchen wir aber drei Angaben:
- Name,
- Telefonnummer (sie muss mindestens sechs Ziffern enthalten, sonst weist unser Server die Anfrage zurück),
- Ihre Nachricht.
Freiwillig sind:
- Ihre E-Mail-Adresse,
- Fotos oder PDF-Dateien, siehe Dateien, die Sie hochladen.
Ohne die drei Pflichtangaben können wir Ihre Anfrage nicht entgegennehmen; das Formular lässt sich dann nicht absenden. Nachteile entstehen Ihnen daraus nicht — Sie können uns stattdessen jederzeit anrufen oder schreiben, siehe Anruf, E-Mail und Besuch im Geschäft.
Was zusätzlich mitgesendet wird, ohne dass Sie es sehen
Neben Ihren Eingaben überträgt das Formular versteckte technische Felder. Wir nennen sie hier vollständig, weil Sie sie auf der Seite nicht sehen:
variantundproduct— welche Seitenvariante und welches Produktthema Ihnen angezeigt wurde (abgeleitet aus dem Suchbegriff, über den Sie gekommen sind; siehe Kampagnendaten),utm_source,utm_medium,utm_campaign,utm_term,utm_content— die Kampagnenparameter aus der Adresse, mit der Sie auf dieser Seite gelandet sind.utm_termenthält dabei den gebuchten Suchbegriff,- die Google-Klick-Kennung (
gclid,gbraidoderwbraid) — eine Zeichenfolge, die Google an die Adresse anhängt, wenn Sie über eine Anzeige zu uns kommen. Sie wird als Zeile „Ads-Klick: …“ in das Beschreibungsfeld Ihres Datensatzes im CRM geschrieben. Diese Kennung wird unabhängig davon mitgesendet, wie Sie sich im Einwilligungs-Banner entschieden haben — auch bei „Nur notwendige“. Wir sagen das ausdrücklich, weil man an dieser Stelle etwas anderes vermuten könnte, company_hp— ein für Sie unsichtbares Feld zur Spam-Abwehr, siehe Schutz vor automatisierten Anfragen.
Beim Anlegen des Datensatzes teilen wir Ihren Namen technisch in Vor- und Nachname auf und tragen als Firma fest den Wert „Privatperson“ ein.
Zweck: Beantwortung Ihrer Anfrage, erste Einschätzung Ihres Schmuckstücks oder Ihrer Uhr und, wenn Sie das möchten, Vereinbarung eines Termins in unserem Geschäft am Neuen Wall 10. Die Kampagnenparameter und die Klick-Kennung verwenden wir, um zu erkennen, welche unserer Anzeigen zu Anfragen führen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf die Anbahnung eines An- oder Verkaufs gerichtet ist; im Übrigen Art. 6 Abs. 1 lit. f DSGVO aus unserem berechtigten Interesse, Anfragen von Interessenten zu beantworten. Für die Kampagnenparameter und die Klick-Kennung ist die Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO — unser Interesse liegt darin, unser Werbebudget nicht blind einzusetzen. Auf Ihr Endgerät greifen wir dafür nicht zu; die Werte stehen in der Adresse, mit der Ihr Browser die Seite abruft. Eine Einwilligung ist das nicht: Auch wenn auf der Seite steht, dass Sie mit dem Absenden der Verarbeitung „zustimmen“, stützen wir die Bearbeitung Ihrer Anfrage nicht auf eine Einwilligung, sondern auf die genannten Rechtsgrundlagen.
Übertragung: Das Formular wird verschlüsselt (HTTPS) an unsere Schnittstelle /api/lead gesendet und von dort — nicht aus Ihrem Browser — an Zoho weitergereicht.
Anruf, E-Mail und Besuch im Geschäft
Diese Seite bewirbt den Anruf als schnellsten Weg zu uns und nennt daneben unsere E-Mail-Adresse. Auch für diese Wege gilt eine Verarbeitung Ihrer Daten, deshalb steht sie hier — die Erklärung soll nicht nur das Formular abdecken.
Wenn Sie anrufen
Wir erfahren Ihre Rufnummer, sofern Sie sie nicht unterdrücken, und alles, was Sie uns im Gespräch mitteilen — in der Regel Ihren Namen, das angebotene Stück und Ihr Anliegen. Wir zeichnen Telefonate nicht auf. Notizen aus dem Gespräch halten wir fest, soweit wir sie zur Bearbeitung brauchen.
Wenn Sie eine E-Mail schreiben
Wir erhalten Ihre E-Mail-Adresse, den Inhalt Ihrer Nachricht, etwaige Anhänge und die technischen Kopfdaten der Nachricht. Betrieben wird unser Postfach durch einen E-Mail-Dienstleister, der als Auftragsverarbeiter für uns tätig ist. Eine gewöhnliche E-Mail ist auf ihrem Weg nicht durchgehend verschlüsselt; senden Sie uns deshalb bitte keine Ausweisdokumente und keine besonders sensiblen Unterlagen per E-Mail.
Wenn Sie zu uns ins Geschäft kommen
Für eine reine Beratung oder Begutachtung brauchen wir keine Daten von Ihnen. Erst wenn es zu einem Ankauf mit Barauszahlung ab 2.000 Euro kommt, sind wir gesetzlich zur Identitätsprüfung verpflichtet — dazu ausführlich im Abschnitt Ankauf im Ladengeschäft.
Zweck: Beantwortung Ihrer Anfrage, Einschätzung Ihres Stücks, Terminvereinbarung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage auf ein Geschäft mit uns gerichtet ist, sonst Art. 6 Abs. 1 lit. f DSGVO aus unserem berechtigten Interesse, Anfragen zu beantworten.
Übernahme ins CRM und Speicherdauer: Auch telefonische Anfragen und E-Mails legen wir als Anfrage in unserem CRM an, damit nichts verloren geht. Es gelten dann dieselben Fristen wie für das Formular. Im Übrigen gelten die Fristen aus dem Abschnitt Wie lange wir Ihre Daten speichern.
Hinweis zur Messung: Dass jemand auf die Rufnummer oder die E-Mail-Adresse geklickt hat, zählen wir als Ereignis mit (phone_click, email_click). Gemessen wird nur der Klick, nicht das Gespräch und nicht der Inhalt Ihrer Nachricht.
Dateien, die Sie hochladen
Sie können Ihrer Anfrage bis zu sechs Dateien mit je bis zu 30 MB beifügen — Bilder in allen gängigen Formaten sowie PDF-Dateien. Das ist freiwillig; ohne Datei bearbeiten wir Ihre Anfrage genauso, nur ohne Vorabeinschätzung anhand von Fotos. Die Dateien speichern wir zusammen mit Ihrer Anfrage als Anhang in unserem CRM bei Zoho.
Wichtig: Wir entfernen die versteckten Zusatzdaten Ihrer Dateien nicht
Fotos enthalten neben dem Bild selbst fast immer unsichtbare Zusatzinformationen, sogenannte EXIF-Daten: die GPS-Koordinaten des Aufnahmeorts — bei einem zu Hause fotografierten Schmuckstück also in aller Regel Ihre Wohnung —, den Aufnahmezeitpunkt sowie Modell und Seriennummer der Kamera oder des Smartphones. PDF-Dateien tragen in ihren Dokumenteigenschaften oft den Namen des Verfassers und die verwendete Software.
Wir reichen Ihre Dateien unverändert weiter. Diese Zusatzdaten werden von uns nicht entfernt und gelangen damit zusammen mit der Datei in unser CRM. Wir werten sie nicht aus — aber sie sind vorhanden. Das ist genauer als jede andere Angabe, die Sie uns auf dieser Seite machen, und deshalb sagen wir es Ihnen ausdrücklich.
So vermeiden Sie das selbst, bevor Sie hochladen:
- iPhone/iPad: Foto in der Fotos-App öffnen, „Teilen“ antippen, oben auf „Optionen“ gehen und „Ort“ ausschalten — dann wird das Bild ohne Standort weitergegeben.
- Android: in der Kamera-App unter „Einstellungen“ die Standortmarkierung (je nach Hersteller „Standort speichern“, „Geotagging“ oder „GPS-Tags“) abschalten; bereits aufgenommene Bilder lassen sich in der Galerie unter den Bilddetails vom Standort befreien.
- Windows: Rechtsklick auf die Datei, „Eigenschaften“, Reiter „Details“, unten „Eigenschaften und persönliche Informationen entfernen“.
- Am einfachsten und immer wirksam: Machen Sie einen Screenshot des Fotos und laden Sie diesen hoch — Screenshots enthalten keine Standortdaten.
Was Sie uns bitte nicht schicken
Laden Sie bitte nur Aufnahmen des Schmuckstücks, der Uhr oder der Münzen hoch. Verzichten Sie auf Bilder, auf denen Sie selbst oder andere Personen erkennbar sind. Senden Sie uns über dieses Formular bitte keine Ausweisdokumente, Erbscheine oder Gesundheitsunterlagen. Für einen tatsächlichen Ankauf legen Sie Ihren Ausweis persönlich bei uns im Geschäft vor — so schreibt es das Geldwäschegesetz vor, und nur dort ist er auch richtig aufgehoben (siehe Ankauf im Ladengeschäft).
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO — Sie fügen die Unterlagen Ihrer Anfrage selbst bei, damit wir sie bewerten können.
Speicherdauer: Die Anhänge leben mit Ihrer Anfrage im CRM: Ihre Anfrage und die hochgeladenen Dateien liegen im CRM, solange wir sie für die Bearbeitung brauchen..
Schutz vor automatisierten Anfragen
Unser Formular enthält ein für Sie unsichtbares Zusatzfeld (einen sogenannten Honeypot). Menschen füllen es nie aus, automatisierte Programme dagegen fast immer. Ist es ausgefüllt, verwerfen wir die Anfrage stillschweigend — sie wird dann nicht an unser CRM gesendet und nirgends gespeichert. Zusätzlich prüfen wir auf dem Server, ob die Pflichtfelder ausgefüllt sind, ob die Telefonnummer mindestens sechs Ziffern enthält und ob die angehängten Dateien Typ- und Größengrenze einhalten.
Dafür brauchen wir kein Captcha und keinen externen Dienst: Es werden zu diesem Zweck keine Daten an Dritte übermittelt, insbesondere ist kein Google reCAPTCHA eingebunden. Die Prüfung läuft vollständig in unserer eigenen Schnittstelle /api/lead.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse an der Abwehr automatisierter Anfragen. Speicherdauer: keine; abgewiesene Anfragen werden nicht gespeichert.
Kundenverwaltung mit Zoho CRM (EU-Rechenzentrum)
Ihre Anfrage speichern und bearbeiten wir in unserem Kundenverwaltungssystem des Anbieters Zoho Corporation B.V., Beneluxlaan 4B, 3527 HS Utrecht, Niederlande.
Wir nutzen ausdrücklich die europäischen Server von Zoho: Die Anmeldung läuft über accounts.zoho.eu, die Übertragung Ihrer Daten über www.zohoapis.eu. Ihre Anfrage wird damit im Rechenzentrum in der Europäischen Union gespeichert. Übertragen wird server-zu-server von unserer Schnittstelle bei Cloudflare aus, nicht aus Ihrem Browser.
Übermittelt werden: Ihr Name (aufgeteilt in Vor- und Nachname), Ihre Telefonnummer, gegebenenfalls Ihre E-Mail-Adresse, Ihre Nachricht, die von Ihnen hochgeladenen Dateien als Anhang sowie die versteckten technischen Felder — Seitenvariante, Produktthema, die fünf utm-Parameter und die Google-Klick-Kennung. Als Herkunft wird fest „Landingpage Goldankauf“ vermerkt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, hilfsweise Art. 6 Abs. 1 lit. f DSGVO.
Drittland: Der Speicherort und die Zugriffsmöglichkeit sind zwei verschiedene Fragen. Gespeichert wird in der EU. Zoho ist jedoch ein Konzern mit Gesellschaften unter anderem in den USA und in Indien und setzt Unterauftragsverarbeiter ein; ein Zugriff von dort, etwa im Rahmen des technischen Supports, lässt sich nicht vollständig ausschließen. Näheres im Abschnitt Übermittlung in Drittländer.
Speicherdauer: Ihre Anfrage und die hochgeladenen Dateien liegen im CRM, solange wir sie für die Bearbeitung brauchen.. Führt Ihre Anfrage zu einem tatsächlichen Ankauf, greifen die gesetzlichen Aufbewahrungsfristen, die im Abschnitt Ankauf im Ladengeschäft genannt sind.
Kampagnendaten und keyword-abhängige Seiteninhalte
Diese Seite ist eine Zielseite für Google-Ads-Anzeigen. Damit sie zu dem passt, wonach Sie gesucht haben, liest sie beim Aufruf die Parameter kw, keyword, utm_term oder q aus der Adresse aus — also den Suchbegriff, über den Ihre Anzeige ausgeliefert wurde. Daraus leiten wir eine von wenigen Seitenvarianten ab (Gold, Altgold, Schmuck, Diamant, Uhren, Münzen) und passen Titel, Überschrift, einzelne Textbausteine und die Reihenfolge der Ankaufskacheln daran an.
Diese Auswertung findet in Ihrem Browser statt. Es wird dafür nichts auf Ihrem Gerät gespeichert und nichts von dort ausgelesen — die Werte stehen in der Adresse, mit der die Seite ohnehin aufgerufen wird.
Wohin die Werte gelangen:
- Die abgeleitete Variante und das Produktthema gehen mit Ihrer Anfrage an Zoho, ebenso die fünf utm-Parameter und die Google-Klick-Kennung.
- Die utm-Parameter, die Variante und die Angabe, ob Ihr Besuch aus bezahlter Werbung stammt, gehen zusätzlich als Merkmale an Microsoft Clarity — auch ohne Ihre Einwilligung.
utm_termenthält dabei den gebuchten Suchbegriff. Die Google-Klick-Kennung selbst geht bewusst nicht an Clarity, sondern nur die Angabe „bezahlt: ja/nein“. - Nach Ihrer Einwilligung gehen die Variante und einzelne Ereignisse zusätzlich an Google.
Rechtsgrundlage für die Anpassung der Darstellung ist Art. 6 Abs. 1 lit. f DSGVO. Für die Weitergabe an die genannten Dienste gilt jeweils die Rechtsgrundlage, die im Abschnitt des Dienstes steht.
Reichweitenmessung mit Umami (eigene Instanz, cookielos)
Wir betreiben die Analyse-Software „Umami“ auf einer eigenen Instanz unter u.vs-juwelier.de. Die Auswertung läuft damit nicht bei einem Analyse-Anbieter, sondern bei uns. Am technischen Betrieb dieser Instanz ist ein deutscher Rechenzentrums-Dienstleister mit Serverstandort in Deutschland als Auftragsverarbeiter beteiligt; ein Analyse- oder Werbeanbieter erhält diese Daten nicht.
Umami zählt Seitenaufrufe und Ereignisse. Es zeichnet Ihren Besuch nicht auf — anders als Microsoft Clarity, das wir im nächsten Abschnitt getrennt beschreiben.
Was erfasst wird
- der Seitenaufruf mit Adresse einschließlich der Parameter, die verweisende Seite, Land, Gerätetyp, Bildschirmgröße, Browser, Betriebssystem und Sprache,
- eigene Ereignisse zum Nutzungsverlauf:
cta_seen(wurde der Telefon-Button bzw. das Formular überhaupt gesehen),phone_click,email_click,form_start,form_abandon(mit dem Namen des zuletzt bearbeiteten Feldes, der Anzahl gefüllter Felder und der Angabe, ob ein Absendeversuch stattfand),form_error(mit dem Grund — Pflichtfeld, Serverfehler, Netzwerkfehler — und dem Namen des betroffenen Feldes),lead_submitsowiepage_leavemit Scrolltiefe, Verweildauer, Ladewerten der Seite und zwei technischen Merkern dazu, ob Formular und Messung auf der Seite überhaupt aktiv waren, - dieselbe Messung kennt außerdem die Ereignisse
whatsapp_clickundmaps_click; sie können nur auslösen, wenn eine Seite einen WhatsApp-Kontakt oder einen Google-Maps-Link anbietet — auf dieser Seite ist beides nicht der Fall, - jeweils zusätzlich die Seitenvariante.
Erfasst werden ausschließlich Feldnamen und Zähler, niemals die Inhalte Ihrer Eingaben. Wir sehen also, dass jemand das Formular beim Feld „Telefon“ verlassen hat — nicht, was dort stand.
Cookies und Endgerätezugriff: Umami speichert keine Cookies und legt nichts auf Ihrem Gerät ab. Ausgelesen wird lediglich ein einzelner Schalter (umami.disabled im lokalen Speicher), mit dem sich die Messung abschalten lässt. Nach Angaben des Herstellers wird Ihre IP-Adresse nicht im Klartext gespeichert, sondern zusammen mit der Browserkennung zu einem täglich wechselnden Prüfwert verrechnet, über den eine Wiedererkennung über den Tag hinaus nicht möglich ist.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einer sparsamen Reichweitenmessung auf eigener Infrastruktur. Eine Einwilligung nach § 25 Abs. 1 TDDDG halten wir nicht für erforderlich, weil auf Ihrem Endgerät nichts gespeichert wird; das Auslesen des genannten Schalters dient allein der Umsetzung Ihres eigenen Wunsches und ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei zulässig.
Speicherdauer: Die Rohdaten werden gelöscht, sobald die daraus gebildete Auswertung vorliegt und kein Vergleichszeitraum mehr benötigt wird: Die Einzelaufrufe löschen wir nach zwölf Monaten; danach bleiben nur noch Summen übrig, aus denen sich kein einzelner Besuch mehr herauslesen lässt.
Widerspruch: Sie können dieser Messung nach Art. 21 Abs. 1 DSGVO widersprechen. Wir sagen dazu offen, wie es technisch aussieht: Der Schalter im Abschnitt Ihr Widerspruchsrecht wirkt nur auf Microsoft Clarity, nicht auf Umami. Weil Umami Sie nicht wiedererkennt, können wir einen per E-Mail erklärten Widerspruch technisch keinem Browser zuordnen. Wirksam abstellen lässt sich diese Messung deshalb heute nur auf Ihrer Seite — über einen Inhaltsblocker in Ihrem Browser oder den oben genannten Schalter umami.disabled.
Microsoft Clarity — Heatmaps und Sitzungsaufzeichnung
Auf dieser Seite setzen wir Microsoft Clarity ein, einen Dienst der Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland. Clarity zeichnet Ihren Besuch auf und erstellt daraus Heatmaps — Übersichtsbilder, die zeigen, wohin auf einer Seite geklickt und wie weit gescrollt wird — sowie abspielbare Sitzungsaufzeichnungen. Die Projektkennung dieser Seite lautet yd3yi627o8.
Das läuft bereits ohne Ihre Einwilligung
Wir sagen das offen: Clarity startet, sobald Sie diese Seite öffnen — bevor das Einwilligungs-Banner erscheint und unabhängig davon, wie Sie sich dort entscheiden. Auch wenn Sie „Nur notwendige“ wählen, wird Ihr Besuch weiter aufgezeichnet; abgeschaltet werden dann nur die Cookies und die Wiedererkennung, nicht die Aufzeichnung. Wirksam abstellen können Sie sie über den Schalter im nächsten Abschnitt.
Was aufgezeichnet und an Microsoft übertragen wird
- Ihre Mausbewegungen, Klicks, Scroll- und Tippbewegungen (die Bewegung, nicht der Inhalt), Textmarkierungen und die Fenster- und Bildschirmmaße,
- Momentaufnahmen des angezeigten Seiteninhalts und seiner Veränderungen (sogenannte DOM-Snapshots) — daraus wird die abspielbare Aufzeichnung zusammengesetzt,
- die aufgerufene Adresse einschließlich ihrer Parameter, die verweisende Seite, Angaben zu Browser, Betriebssystem und Gerät,
- Diagnoseangaben wie Fehlermeldungen und Ladezeiten,
- Ihre IP-Adresse, die bei jedem Aufruf technisch übertragen wird und die Microsoft für die ungefähre Ortsbestimmung und für die Funktion „IP-Ausschluss“ verwendet. Eine Anonymisierung oder Kürzung der IP-Adresse sagt Microsoft für Clarity nicht zu — wir behaupten sie deshalb auch nicht.
Ihre Formulareingaben verlassen den Browser nicht
Unser Anfrageformular ist als Ganzes für Clarity maskiert. Die Maskierung greift bereits in Ihrem Browser, bevor etwas gesendet wird: Maskierte Inhalte verlassen Ihr Gerät nicht. In einer Aufzeichnung ist also sichtbar, dass und in welcher Reihenfolge Sie ein Feld ausgefüllt haben — nicht aber, was Sie geschrieben haben. Ihr Name, Ihre Telefonnummer, Ihre Nachricht und Ihre Dateien gehen nicht an Microsoft.
Welche Merkmale wir zusätzlich mitschicken
Wir reichern die Aufzeichnung mit eigenen Merkmalen an, damit wir Sitzungen nach Anzeige und Verhalten filtern können:
- einmalig zu Beginn als Ereignis
session_start:utm_source,utm_medium,utm_campaign,utm_term(der gebuchte Suchbegriff),utm_content, die Seitenvariante und die Angabe „bezahlt: ja/nein“, - die Messereignisse
cta_seen,form_start,form_abandon,form_error,page_leavesowie die Klick-Ereignissephone_clickundemail_click— jeweils samt ihrer Kennwerte (zuletzt bearbeitetes Feld, Anzahl gefüllter Felder, Fehlergrund, Scrolltiefe, Verweildauer, Ladewerte). Jeder Wert wird auf 200 Zeichen gekürzt, - nach einer erfolgreich abgeschickten Anfrage zusätzlich das Ereignis
lead_ok.
Nicht an Clarity gehen: die Google-Klick-Kennung, das Ereignis lead_submit sowie die beiden Ereignisse zur Einwilligungsentscheidung (consent_state, consent_decision).
Sitzungen mit abgeschickter Anfrage werden bevorzugt aufbewahrt
Wenn Sie das Formular erfolgreich abschicken, markieren wir die laufende Aufzeichnung gegenüber Clarity mit dem Grund „lead“ und nehmen sie damit von Claritys Stichprobenauswahl aus. Im Klartext: Gerade die Aufzeichnung der Sitzung, in der jemand seinen Namen und seine Telefonnummer abgeschickt hat, wird bevorzugt aufbewahrt und ist bei Microsoft gezielt auffindbar. Die Eingaben selbst sind darin nicht enthalten (siehe Maskierung), wohl aber Zeitpunkt, Verhalten und Kampagnenherkunft.
Mit Ihrer Einwilligung in „Statistik“ kommt hinzu
Clarity setzt dann Cookies — _clck und _clsk als Cookies dieser Website sowie CLID, MUID, ANONCHK, MR und SM als Cookies von Microsoft — und kann Ihre Seitenaufrufe zu einer zusammenhängenden Sitzung verbinden sowie Sie über mehrere Besuche hinweg wiedererkennen. Das Cookie MUID dient nach Angaben von Microsoft auch der Werbung. Rechtsgrundlage dafür ist ausschließlich Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Widerrufen Sie sie, melden wir das an Clarity. Nach Angaben von Microsoft werden die gesetzten Cookies daraufhin gelöscht und Clarity fällt in den cookielosen Betrieb zurück.
Rechtsgrundlage für den Betrieb ohne Einwilligung — und was dagegen spricht
Rechtsgrundlage ist unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Unser Interesse besteht konkret darin zu erkennen, an welchen Stellen dieser Seite Besucherinnen und Besucher hängenbleiben, abbrechen oder etwas nicht finden — vor allem im Anfrageformular — und die Seite daraufhin zu verbessern. Ohne diese Beobachtung sehen wir nur, dass ein Besuch endet, nicht warum. Mildere Mittel haben wir geprüft: Unsere eigene Messung mit Umami zeigt uns, an welcher Stelle abgebrochen wird, aber nicht, woran es lag.
Wir nennen ebenso, was gegen diese Einordnung spricht, statt es zu verschweigen:
- Eine Sitzungsaufzeichnung ist eine Beobachtung Ihres Verhaltens, keine bloße Zählung — damit rechnen Besucher typischerweise nicht.
- Die Aufzeichnung beginnt, bevor Sie diese Erklärung gelesen haben können.
- Ihre IP-Adresse wird an Microsoft übertragen und ist dort nicht anonymisiert.
- Microsoft handelt dabei als eigener Verantwortlicher und nutzt die Daten auch für eigene Zwecke; es besteht keine Weisungsbindung uns gegenüber.
- Datenschutz-Aufsichtsbehörden halten für Werkzeuge zur Sitzungsaufzeichnung überwiegend eine vorherige Einwilligung für erforderlich und sehen in einem Skript, das lokal erzeugte Informationen an einen Dritten sendet, einen einwilligungspflichtigen Zugriff auf Ihr Endgerät nach § 25 Abs. 1 TDDDG — auch wenn dabei keine Cookies gesetzt werden. Dass Clarity cookielos arbeitet, beantwortet diese Frage also nicht abschließend.
Wir haben die Aufzeichnung so weit entschärft, wie es möglich ist, ohne auf sie zu verzichten: ohne Cookies, ohne Wiedererkennung, mit maskierten Eingaben. Die weitergehende Möglichkeit — erst nach Ihrer Einwilligung aufzuzeichnen — haben wir bewusst nicht gewählt. Stattdessen geben wir Ihnen einen Schalter, mit dem Sie die Aufzeichnung mit einem Klick dauerhaft abstellen.
Empfänger, Übermittlung in die USA, Speicherdauer
Rolle von Microsoft: Microsoft verarbeitet die über Clarity erhobenen Daten nach eigener Darstellung als eigenständig Verantwortlicher und nicht als unser Auftragsverarbeiter und nutzt sie auch für eigene Zwecke. Für die Erhebung auf dieser Seite und die Übermittlung an Microsoft sind wir verantwortlich, für die anschließende Verarbeitung Microsoft. Über diese informiert Microsoft in seiner eigenen Datenschutzerklärung.
Drittland: Die Daten werden an die Microsoft Corporation, One Microsoft Way, Redmond, WA 98052, USA, übermittelt. Näheres im Abschnitt Übermittlung in Drittländer.
Speicherdauer bei Microsoft: Sitzungsaufzeichnungen werden nach Angaben von Microsoft 30 Tage ab der Aufzeichnung aufbewahrt. Als Favorit markierte Aufzeichnungen sowie eine zufällig ausgewählte Stichprobe von Aufzeichnungen werden bis zu 9 Monate aufbewahrt, ebenso Heatmap-Daten und Filtermerkmale. Einzelne Aufzeichnungen kann Microsoft nach eigener Angabe nicht gezielt löschen. Ein Löschverlangen nach Art. 17 DSGVO können wir bei Microsoft deshalb nicht auf eine einzelne Aufzeichnung beziehen; möglich ist nur, das gesamte Clarity-Projekt löschen zu lassen. Melden Sie sich, wenn Sie das betrifft — wir sagen Ihnen dann, was wir konkret tun können.
Weitere Informationen: Datenschutzerklärung von Microsoft und Nutzungsbedingungen von Clarity.
Ihr Widerspruchsrecht — Sitzungsaufzeichnung abschalten
Soweit wir Ihre Daten auf Grundlage berechtigter Interessen verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen (Art. 21 Abs. 1 DSGVO). Das betrifft auf dieser Seite die Server-Protokolle, die Reichweitenmessung mit Umami, die Auswertung der Kampagnenparameter — und vor allem die Sitzungsaufzeichnung mit Microsoft Clarity. Legen Sie Widerspruch ein, verarbeiten wir Ihre Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen.
Gegen die Sitzungsaufzeichnung genügt ein Klick
Bei der Sitzungsaufzeichnung verzichten wir auf die Prüfung Ihrer besonderen Situation und stellen sie auf Wunsch ausnahmslos ab — Sie müssen uns also nichts begründen, es entstehen Ihnen keine Nachteile, und Sie müssen dafür keinen Kontakt zu uns aufnehmen:
Status wird geprüft …
Was dieser Schalter tut:
- Nach dem Klick laden wir diese Seite neu. Ab diesem Moment wird Microsoft Clarity auf dieser Website in diesem Browser gar nicht mehr geladen — es wird nichts mehr aufgezeichnet und nichts mehr an Microsoft übertragen. Eine bereits laufende Aufzeichnung kann Clarity technisch nicht abbrechen; sie endet mit diesem Neuladen.
- Damit wir Ihren Widerspruch beim nächsten Aufruf noch kennen, speichern wir dafür einen einzelnen technischen Merker im lokalen Speicher dieser Website: den Eintrag
vs_clarity_optoutmit dem Wert1. Dieser Merker enthält keine Kennung und wird an niemanden übertragen — er dient ausschließlich der Umsetzung Ihres Widerspruchs und ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei zulässig. - Sie können den Widerspruch jederzeit wieder zurücknehmen — derselbe Schalter zeigt Ihnen an, ob er gesetzt ist, und hebt ihn auf Klick wieder auf.
- Zusätzlich beachten wir automatisch die Signale „Global Privacy Control“ (GPC) und „Do Not Track“ (DNT) Ihres Browsers. Ist eines davon gesetzt, laden wir Clarity von vornherein nicht — Sie müssen dann gar nichts tun.
- Ist der Zugriff auf den Speicher Ihres Browsers gesperrt, laden wir Clarity ebenfalls nicht. Im Zweifel entscheiden wir gegen die Messung.
- Der Widerspruch gilt nur für diesen Browser auf diesem Gerät. Löschen Sie Ihre Browserdaten, wechseln Sie den Browser oder das Gerät, müssen Sie ihn erneut erklären. Wollen Sie ihn geräteübergreifend und dauerhaft erklären, ist „Global Privacy Control“ in Ihrem Browser der zuverlässigere Weg — wir werten es aus, ohne dass Sie hier etwas anklicken müssen. Zugleich zeigt sich darin, wie wenig die Aufzeichnung über Sie als Person aussagt: Wir können Sie nicht wiedererkennen.
Sie können uns einen Widerspruch auch formlos per E-Mail an info@vs-juwelier.de oder an unsere Postanschrift erklären. Bitte beachten Sie dabei: Weil Clarity Sie ohne Einwilligung nicht wiedererkennt, können wir eine E-Mail keinem Browser zuordnen. Technisch wirksam wird der Widerspruch gegen die Aufzeichnung deshalb erst über den Schalter oben. Dasselbe gilt für die Messung mit Umami, siehe dort.
Einen allgemeinen Abmeldelink speziell für Clarity bietet Microsoft nicht an; das Datenschutz-Dashboard von Microsoft betrifft Werbeeinstellungen, nicht die Aufzeichnung auf dieser Seite.
Nicht zu verwechseln mit dem Widerruf einer Einwilligung — dazu der nächste Abschnitt.
Widerruf Ihrer Einwilligung
Haben Sie in Statistik- oder Marketing-Dienste eingewilligt, können Sie diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt davon unberührt.
Der Widerruf ist genauso einfach wie die Erteilung: Öffnen Sie den Link „Cookie-Einstellungen“ im Fußbereich unserer Landingpages und ändern Sie Ihre Auswahl. Eine Einwilligung, die Sie uns per Nachricht erteilt haben, widerrufen Sie formlos an info@vs-juwelier.de.
Der Unterschied zum Widerspruch: Der Widerruf betrifft nur, was ausdrücklich Ihre Zustimmung voraussetzt — also Google Analytics, Google Ads und die Cookies von Clarity. Die Sitzungsaufzeichnung durch Clarity läuft dagegen ohne Einwilligung; sie stellen Sie nicht mit dem Widerruf ab, sondern mit dem Schalter im Abschnitt Ihr Widerspruchsrecht.
Google Tag Manager, Google Analytics 4 und Google-Ads-Conversion
Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; verarbeitend ist auch die Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA.
Diese Dienste laden wir erst, nachdem Sie in die Kategorie „Statistik“ oder „Marketing“ eingewilligt haben. Solange Sie nicht eingewilligt haben, wird kein Google-Skript geladen und es geht keine einzige Anfrage an Google — auch nicht an den Tag Manager. Das ist der Unterschied zu Microsoft Clarity, und wir sagen ihn deutlich, damit Sie ihn nicht verwechseln.
Google Consent Mode v2
Wir setzen den Google Consent Mode v2 ein. Damit teilen wir Google vier Signale mit, ob es Werbe- und Analysedaten speichern, verwenden und personalisieren darf (ad_storage, ad_user_data, ad_personalization, analytics_storage). Alle vier stehen von Anfang an auf „abgelehnt“ und werden erst nach Ihrer Zustimmung auf „erteilt“ gesetzt. Da wir ohne Ihre Einwilligung überhaupt kein Google-Skript laden, wirken diese Signale erst ab dem Moment Ihrer Zustimmung — sie sind unsere zweite Sicherung, nicht die erste.
Was nach Ihrer Einwilligung passiert
Dann wird der Google Tag Manager mit dem Container GTM-PCBGNQBG geladen. Beim
Laden werden Ihre IP-Adresse, Angaben zu Browser und Betriebssystem sowie die aufgerufene und die
verweisende Seite an Google übertragen.
Stand 4. September 2026 ist in diesem Container kein einziges Mess-Tag eingerichtet. Es läuft derzeit also weder Google Analytics noch eine Google-Ads-Conversion-Messung, und es werden keine Google-Cookies gesetzt. Der Tag Manager ist die Schaltstelle, über die solche Dienste später aktiviert werden könnten — geschieht das, ändern wir diesen Abschnitt, bevor der erste Dienst scharf geschaltet wird.
Was der Tag Manager heute erhält, sind die Ereignisdaten, die unsere Seite ihm bereitstellt:
der Zustand Ihrer Einwilligung, die Seitenvariante, die Ereignisse form_start,
phone_click, email_click und lead_submit sowie die
Kampagnenparameter der Anzeige, über die Sie zu uns gekommen sind. Ohne eingerichtetes Tag wertet
sie niemand aus; sie verlassen den Tag Manager nicht.
Offline-Conversions
Die im Abschnitt Anfrageformular genannte Google-Klick-Kennung speichern wir in unserem CRM, damit wir einen später tatsächlich zustande gekommenen Ankauf als sogenannte Offline-Conversion an Google Ads zurückmelden können. Ob wir eine solche Rückmeldung vornehmen dürfen, prüfen wir vor jedem Upload anhand der Einwilligung, die zum Zeitpunkt Ihrer Anfrage vorlag; liegt keine vor, unterbleibt die Rückmeldung. Die Speicherung der Kennung im CRM selbst erfolgt unabhängig von Ihrer Bannerauswahl und stützt sich auf Art. 6 Abs. 1 lit. f DSGVO; die Rückmeldung an Google auf Art. 6 Abs. 1 lit. a DSGVO.
Rechtsgrundlage: Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Sie können sie jederzeit widerrufen, siehe Widerruf Ihrer Einwilligung.
Drittland: USA — siehe Übermittlung in Drittländer.
Speicherdauer: Solange im Container kein Mess-Tag eingerichtet ist, speichert Google für diese Website keine Nutzerdaten. Wird ein Dienst aktiviert, ergänzen wir hier dessen Aufbewahrungsdauer. Die Laufzeiten der Cookies stehen in der Cookie-Übersicht.
Weitere Informationen: Datenschutzerklärung von Google.
Kartenausschnitt (OpenStreetMap)
Unsere Anfahrtsbeschreibung zeigt zunächst nur eine Platzhalterfläche mit einer Standortmarkierung und der Beschriftung „Karte laden“ — es wird dabei kein Kartenbild von einem Drittanbieter geladen. Die eigentliche Karte wird erst geladen, wenn Sie sie aktiv anklicken (sogenannte Click-to-load-Fassade). Bis dahin geht keinerlei Anfrage an den Kartenanbieter.
Klicken Sie die Karte an, wird ein Kartenausschnitt von www.openstreetmap.org nachgeladen. Empfänger ist die OpenStreetMap Foundation, St John’s Innovation Centre, Cowley Road, Cambridge CB4 0WS, Vereinigtes Königreich. Übertragen werden dabei Ihre IP-Adresse, Angaben zu Browser und Betriebssystem, die verweisende Seite und die Kartenparameter (Ausschnitt und Markierung unseres Geschäfts). Dasselbe gilt, wenn Sie den Routenlink „Neuer Wall 10 · Hamburg“ anklicken.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO — Ihr Klick auf die Karte ist die Einwilligungshandlung; hilfsweise Art. 6 Abs. 1 lit. f DSGVO an der Darstellung unseres Standorts.
Drittland: Für das Vereinigte Königreich besteht nach derzeitigem Stand ein Angemessenheitsbeschluss der Europäischen Kommission: Für das Vereinigte Königreich hat die Europäische Kommission einen Angemessenheitsbeschluss erlassen; eine Übermittlung dorthin ist damit einer Übermittlung innerhalb der EU gleichgestellt. Solange er gilt, sind zusätzliche Garantien nicht erforderlich.
Speicherdauer: Wie lange die OpenStreetMap Foundation die dabei anfallenden Verbindungsdaten speichert, bestimmt sie selbst und beschreibt es in ihren eigenen Datenschutzhinweisen.
Ankauf im Ladengeschäft: Identitätsprüfung nach dem Geldwäschegesetz
Dieser Abschnitt betrifft nicht die Website, sondern das, was danach passieren kann — wir nennen ihn hier, weil Ihre Angaben aus dem Formular dann in diesen Vorgang übergehen.
Als Händler mit hochwertigen Gütern (Edelmetalle, Edelsteine, Schmuck und Uhren) sind wir Verpflichteter nach dem Geldwäschegesetz. Zahlen wir Ihnen einen Ankauf ganz oder teilweise in bar aus und beträgt der Barbetrag mindestens 2.000 Euro, sind wir gesetzlich verpflichtet, Sie vor der Auszahlung zu identifizieren (§ 10 Abs. 6a Nr. 1 lit. b GwG). Diese Pflicht entsteht erst im Ladengeschäft und unabhängig davon, ob Sie über diese Website Kontakt aufgenommen haben. Bei unbarer Zahlung — etwa per Überweisung — gilt diese Schwelle nicht.
Welche Daten wir dabei erheben
Wir erheben Ihren Vor- und Nachnamen, Geburtsort, Geburtsdatum, Ihre Staatsangehörigkeit und Ihre Wohnanschrift und prüfen diese Angaben anhand eines gültigen amtlichen Lichtbildausweises. Art, Nummer und ausstellende Behörde des Ausweises zeichnen wir auf. Das Gesetz verpflichtet uns zugleich, eine Kopie des Ausweises anzufertigen oder ihn digital zu erfassen (§ 8 Abs. 2 GwG). Ohne diese Angaben dürfen wir die Transaktion nicht durchführen (§ 10 Abs. 9 GwG).
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den §§ 8, 10, 11 und 12 GwG sowie den handels- und steuerrechtlichen Aufzeichnungspflichten. Kommt es nach Ihrer Anfrage über diese Website zu einem Ankauf, werden die Angaben aus dem Kontaktformular Teil dieses gesetzlich vorgeschriebenen Vorgangs und unterliegen dann den unten genannten Fristen.
Verdachtsmeldung an die FIU
Liegen Tatsachen vor, die auf Geldwäsche oder Terrorismusfinanzierung hindeuten, sind wir gesetzlich verpflichtet, dies der Zentralstelle für Finanztransaktionsuntersuchungen (FIU) zu melden — unabhängig von der Höhe des Geschäfts und der Zahlungsart (§ 43 Abs. 1 GwG). In diesem Fall übermitteln wir die zum Vorgang gehörenden Daten an die FIU. Das Geldwäschegesetz untersagt uns, Sie über eine solche Meldung oder ein daran anschließendes Verfahren zu informieren (§ 47 Abs. 1 GwG). Soweit ein solcher Vorgang betroffen ist, sind Ihre Rechte auf Auskunft und Löschung nach Art. 23 DSGVO in Verbindung mit den §§ 32 bis 34 BDSG eingeschränkt.
Aufbewahrungsfristen
- Unterlagen der Identitätsprüfung: fünf Jahre, gerechnet ab dem Ende des Kalenderjahres der Erhebung; spätestens nach zehn Jahren vernichten wir sie, sofern keine andere gesetzliche Pflicht länger läuft (§ 8 Abs. 4 GwG).
- Buchungsbelege (z. B. Ankaufsbeleg, Rechnung): acht Jahre (§ 257 Abs. 4 HGB, § 147 Abs. 3 AO).
- Handelsbücher und Jahresabschlüsse: zehn Jahre.
- Handelsbriefe und sonstiger Geschäftsschriftverkehr: sechs Jahre.
Die Frist beginnt jeweils mit dem Ende des Kalenderjahres, in dem der Beleg entstanden bzw. der Schriftwechsel geführt wurde. Während dieser Zeit ist die Verarbeitung auf die Erfüllung der Aufbewahrungspflicht beschränkt.
Wie lange wir Ihre Daten speichern
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen. Im Einzelnen:
- Anfrage aus dem Formular einschließlich hochgeladener Dateien
- Ihre Anfrage und die hochgeladenen Dateien liegen im CRM, solange wir sie für die Bearbeitung brauchen.. Führt Ihre Anfrage zu keinem Ankauf, besteht für sie keine gesetzliche Aufbewahrungspflicht; sie wird gelöscht, sobald sie abschließend bearbeitet ist und keine Rückfragen mehr zu erwarten sind: spätestens sechs Monate nach der letzten Nachricht zu Ihrer Anfrage, einschließlich der hochgeladenen Dateien. Länger speichern wir nur, wenn das im Einzelfall zur Abwehr oder Geltendmachung von Rechtsansprüchen erforderlich ist.
- Anfragen per Telefon und E-Mail
- Wie die Anfrage aus dem Formular: bis zur abschließenden Bearbeitung, danach nach demselben Löschkonzept.
- Kommt ein Ankauf zustande
- Es gelten die gesetzlichen Fristen aus dem Abschnitt Ankauf im Ladengeschäft: fünf Jahre für die Unterlagen der Identitätsprüfung, acht Jahre für Buchungsbelege, zehn Jahre für Handelsbücher und Jahresabschlüsse, sechs Jahre für Geschäftsschriftverkehr.
- Server-Protokolle bei Cloudflare
- Verbindungsdaten werden nur so lange gespeichert, wie sie zur Abwehr von Angriffen und zur Fehlersuche erforderlich sind; die konkrete Frist ergibt sich aus den Einstellungen unseres Cloudflare-Kontos: Wir selbst führen keine Server-Protokolle: unser Lead-Endpunkt schreibt nichts mit und legt nichts ab. Wie lange Cloudflare die eigenen Verbindungs- und Sicherheitsprotokolle vorhält, bestimmt Cloudflare; die Einzelheiten stehen in den Datenschutzhinweisen von Cloudflare. Unsere eigene Formular-Schnittstelle schreibt kein Protokoll.
- Abgewiesene Spam-Anfragen
- keine Speicherung.
- Reichweitenmessung mit Umami
- Die Rohdaten werden gelöscht, sobald die daraus gebildete Auswertung vorliegt und kein Vergleichszeitraum mehr benötigt wird: Die Einzelaufrufe löschen wir nach zwölf Monaten; danach bleiben nur noch Summen übrig, aus denen sich kein einzelner Besuch mehr herauslesen lässt.
- Aufzeichnungen bei Microsoft Clarity
- 30 Tage; als Favorit markierte Aufzeichnungen sowie eine zufällige Stichprobe und die Heatmap-Daten bis zu 9 Monate (Angaben von Microsoft). Sitzungen, in denen eine Anfrage abgeschickt wurde, sind von der Stichprobenauswahl ausgenommen und werden dadurch länger aufbewahrt.
- Google Analytics 4 und Google Ads
- Solange im Container kein Mess-Tag eingerichtet ist, speichert Google für diese Website keine Nutzerdaten. Wird ein Dienst aktiviert, ergänzen wir hier dessen Aufbewahrungsdauer. Die Cookie-Laufzeiten stehen in der Cookie-Übersicht.
- Ihre Einwilligungsentscheidung
- 182 Tage im Cookie
cc_cookie; danach fragen wir erneut.
Übermittlung in Drittländer
Ein Teil der oben genannten Empfänger verarbeitet Daten außerhalb der Europäischen Union oder gehört zu einem Konzern mit Gesellschaften dort. Konkret betrifft das:
- Microsoft Clarity: Übermittlung an die Microsoft Corporation in den USA. Diese findet ohne Ihre Einwilligung statt, solange Sie nicht widersprochen haben. Zertifizierung unter dem EU-U.S. Data Privacy Framework: Die Microsoft Corporation ist im offiziellen Register des Data Privacy Framework geführt; den jeweils aktuellen Stand können Sie dort unter
dataprivacyframework.govselbst nachsehen. - Google Tag Manager, Analytics und Ads: Übermittlung an die Google LLC in den USA — nur nach Ihrer Einwilligung. Zertifizierung: Die Google LLC ist im Register des Data Privacy Framework geführt; den aktuellen Stand können Sie unter
dataprivacyframework.govnachsehen. - Cloudflare: Auslieferung regelmäßig aus dem Europäischen Wirtschaftsraum; ein Zugriff durch die US-Konzernmutter Cloudflare, Inc. oder deren Unterauftragsverarbeiter ist nicht auszuschließen. Zertifizierung: Die Cloudflare, Inc. ist im Register des Data Privacy Framework geführt; den aktuellen Stand können Sie unter
dataprivacyframework.govnachsehen. - Zoho: Speicherung im EU-Rechenzentrum; ein Zugriff durch Konzerngesellschaften in den USA und in Indien, etwa im technischen Support, ist nicht vollständig auszuschließen. Grundlage sind insoweit die Standardvertragsklauseln.
- OpenStreetMap Foundation: Vereinigtes Königreich — dafür besteht nach derzeitigem Stand ein Angemessenheitsbeschluss der Europäischen Kommission: Für das Vereinigte Königreich hat die Europäische Kommission einen Angemessenheitsbeschluss erlassen; eine Übermittlung dorthin ist damit einer Übermittlung innerhalb der EU gleichgestellt. Solange er gilt, sind zusätzliche Garantien nicht erforderlich.
Grundlage der Übermittlungen in die USA ist bei einem unter dem EU-U.S. Data Privacy Framework zertifizierten Empfänger der Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023 nach Art. 45 DSGVO; ergänzend und für alle übrigen Empfänger gelten die Standardvertragsklauseln der Europäischen Kommission nach Art. 46 Abs. 2 lit. c DSGVO. Stand dieser Erklärung ist der Angemessenheitsbeschluss in Kraft; gegen ihn ist ein Rechtsmittel beim Gerichtshof der Europäischen Union anhängig. Wir beschreiben damit den heutigen Stand und nicht einen Dauerzustand.
Restrisiko, offen benannt: In den USA besteht kein Datenschutzniveau, das dem europäischen in jeder Hinsicht entspricht. US-Behörden können unter bestimmten Voraussetzungen auf Daten zugreifen, und Ihre Rechtsschutzmöglichkeiten dagegen sind eingeschränkt.
Eine Kopie der Garantien — insbesondere der jeweils geltenden Standardvertragsklauseln — erhalten Sie auf Anfrage unter info@vs-juwelier.de.
Zur Rolle von Microsoft: Microsoft verarbeitet die über Clarity erhobenen Daten nach eigener Darstellung als eigenständig Verantwortlicher. Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO besteht insoweit nicht und wird von uns auch nicht behauptet.
Mit den übrigen Empfängern, die für uns weisungsgebunden arbeiten, bestehen Verträge über Auftragsverarbeitung nach Art. 28 DSGVO. Bei Cloudflare und Zoho sind diese Verträge fester Bestandteil der jeweiligen Nutzungsbedingungen und gelten damit ohne gesonderte Unterzeichnung; bei Google sind die Datenverarbeitungsbedingungen im Konto hinterlegt. Die Umami-Instanz betreiben wir selbst, hier ist nur der Serverbetrieb Auftragsverarbeitung..
Ihre Rechte
Sie haben uns gegenüber folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft darüber, ob und welche Daten wir zu Ihnen verarbeiten (Art. 15 DSGVO),
- Berichtigung unrichtiger und Vervollständigung unvollständiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit — Herausgabe der von Ihnen bereitgestellten Daten in einem gängigen Format (Art. 20 DSGVO),
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO) — siehe Widerruf Ihrer Einwilligung und
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO) — dazu ausführlich und gesondert im Abschnitt Ihr Widerspruchsrecht.
Für die Ausübung genügt eine formlose Nachricht an info@vs-juwelier.de oder an unsere Postanschrift. Die Ausübung dieser Rechte ist für Sie kostenlos. Wir antworten unverzüglich, spätestens innerhalb eines Monats.
Zwei Grenzen nennen wir Ihnen offen: Bei Aufzeichnungen in Microsoft Clarity kann Microsoft nach eigener Angabe einzelne Aufzeichnungen nicht gezielt löschen (siehe Microsoft Clarity). Und im Zusammenhang mit einer Verdachtsmeldung nach dem Geldwäschegesetz sind Auskunft und Löschung eingeschränkt (Art. 23 DSGVO in Verbindung mit den §§ 32 bis 34 BDSG, § 47 Abs. 1 GwG).
Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren — insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Die für uns zuständige Behörde ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit
Ludwig-Erhard-Str. 22, 7. OG, 20459 Hamburg
Telefon: (040) 428 54-4040
E-Mail: mailbox@datenschutz.hamburg.de
Website: datenschutz-hamburg.de
Sie können sich ebenso an die Aufsichtsbehörde Ihres eigenen Wohn- oder Arbeitsorts wenden.
Automatisierte Entscheidungen und Profiling
Eine automatisierte Entscheidungsfindung nach Art. 22 Abs. 1 und 4 DSGVO, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt, findet nicht statt. Über den Wert eines angebotenen Schmuckstücks oder einer Uhr entscheidet stets ein Mensch, nach persönlicher Begutachtung bei uns im Geschäft.
Wir sagen aber auch, was durchaus stattfindet: Soweit Sie in Marketing eingewilligt haben, werden Ihre Nutzungsdaten von Google zu Werbezwecken ausgewertet und für die Bildung von Zielgruppen verwendet. Auch die Merkmale, die wir an Microsoft Clarity übermitteln, dienen dazu, Sitzungen nach Herkunft und Verhalten zu gruppieren. Beides ist Profiling im Sinne von Art. 4 Nr. 4 DSGVO — also die automatisierte Auswertung Ihres Verhaltens, um daraus Merkmale und Gruppen abzuleiten. Nachteilige Rechtsfolgen hat es für Sie nicht. Die Behauptung „es findet kein Profiling statt“ wäre in unserem Fall unrichtig, deshalb steht sie hier nicht.
Verarbeitung zu einem anderen Zweck
Sollten wir Ihre Daten für einen anderen als die hier beschriebenen Zwecke verarbeiten wollen, informieren wir Sie vorab über diesen Zweck und stellen Ihnen alle weiteren nach Art. 13 Abs. 2 DSGVO maßgeblichen Informationen zur Verfügung (Art. 13 Abs. 3 DSGVO).
Sicherheit
Diese Website und alle Formulareingaben werden ausschließlich verschlüsselt über HTTPS (TLS) übertragen; Sie erkennen das am Schlosssymbol in Ihrem Browser. Die Zugangsdaten zu unserem CRM liegen ausschließlich auf dem Server und erscheinen zu keinem Zeitpunkt im ausgelieferten Quelltext der Seite. Darüber hinaus treffen wir technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Manipulation und unbefugten Zugriff zu schützen.
Was wir nicht einsetzen
Weil in Datenschutzerklärungen oft Bausteine stehen, die auf die betreffende Seite gar nicht zutreffen, hier ausdrücklich die Gegenprobe für diese Seite:
- Keine externen Schriftarten. Alle Schriften liefern wir von unserem eigenen Server aus; es besteht keine Verbindung zu Google Fonts oder einem anderen Schriftenanbieter.
- Kein Captcha. Wir setzen kein Google reCAPTCHA und keinen vergleichbaren Dienst ein, sondern nur das unsichtbare Zusatzfeld im Formular.
- Keine Social-Media-Plugins, keine eingebetteten Videos, kein Chat-Dienst, kein WhatsApp-Kontakt.
- Keine Karte ohne Ihren Klick. Der Kartenausschnitt wird erst nach aktivem Anklicken geladen.
- Keine Aufzeichnung von Telefonaten.
- Kein Newsletter und keine Werbe-E-Mails auf Grundlage dieses Formulars.
- Kein Vertreter nach Art. 27 DSGVO — wir sind eine in Hamburg ansässige GmbH und brauchen keinen.
Stand dieser Datenschutzerklärung
Stand: 4. September 2026.
Wir passen diese Erklärung an, sobald sich unsere Datenverarbeitung oder die Rechtslage ändert. Die jeweils aktuelle Fassung finden Sie stets unter https://lp.vs-juwelier.de/datenschutz/. Diese Erklärung gilt nur für die Seiten unter lp.vs-juwelier.de und deren Vorschauadressen; für unsere Hauptseite www.vs-juwelier.de gilt die dort veröffentlichte Datenschutzerklärung.