Datenschutzerklärung

Stand: Oktober 2026

Hier erkläre ich dir, welche Daten anfallen, wenn du meine Website besuchst, bei mir einkaufst, dich für ein Seminar vormerkst oder meinen Newsletter bestellst — und was ich damit mache. Ich beschreibe nur, was meine Website tatsächlich tut. Ändert sich daran etwas, passe ich diese Erklärung an.

Wer verantwortlich ist

Die Wasserbrennerei
Inhaberin: Daniela Winkler
Johann Nestroy-Str. 21
6300 Wörgl – Tirol, Österreich

E-Mail: [email protected]
Telefon: +43 (0)660 4153554

Mit allen Fragen und Anliegen zum Datenschutz kannst du dich direkt an mich wenden. Eine Datenschutzbeauftragte habe ich nicht bestellt; als kleiner Betrieb bin ich dazu nicht verpflichtet.

Das Wichtigste in Kürze

  • Ohne deine Zustimmung setze ich nur Cookies, die für den Warenkorb und das Merken deiner Cookie-Wahl nötig sind. Google Analytics und Google Ads laden erst, wenn du zustimmst.
  • Bezahlt wird über Stripe. Deine Karten- oder Kontodaten sehe ich nicht.
  • Shop, Newsletter, Buchhaltung und mein E-Mail-Postfach liegen auf einem Server in Wien. Jede Verbindung zu meiner Website läuft über Cloudflare.
  • Schriften, Bilder und Programmteile liefert meine Website selbst aus. Es gibt keine Google Fonts, keine eingebetteten Videos oder Karten und keine Social-Media-Schaltflächen, die beim Laden Daten weitergeben.

Mein Server und Cloudflare

Der Server

Meine Website, der Newsletter, meine Buchhaltung und mein E-Mail-Postfach laufen auf einem Server, den ich bei der netcup GmbH (Daimlerstraße 25, 76185 Karlsruhe, Deutschland) gemietet habe. Er steht in einem Rechenzentrum in Wien und wird in meinem Auftrag technisch betreut. netcup verarbeitet die Daten ausschließlich in meinem Auftrag (Art. 28 DSGVO).

Server-Protokolle

Mein Server notiert jeden Aufruf: den Zeitpunkt, die aufgerufene Adresse, ob der Aufruf geklappt hat, die übertragene Datenmenge, die Seite, von der du kommst, und die Kennung deines Browsers. Deine IP-Adresse steht darin nicht — weil jede Verbindung über Cloudflare läuft (siehe unten), sieht mein Server nur die Adresse des Cloudflare-Rechners.

Ich brauche diese Protokolle, um Fehler zu finden und Angriffe zu erkennen. Rechtsgrundlage ist mein berechtigtes Interesse an einem sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Ich lösche die Protokolle nach 14 Tagen. Aus ihnen entsteht außerdem eine monatliche Zugriffsstatistik — welche Seiten wie oft aufgerufen wurden —, die keine Rückschlüsse auf einzelne Personen zulässt.

Cloudflare

Alle Aufrufe meiner Website — auch die der Anmeldeseite für den Newsletter — laufen über das Netz der Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, USA). Cloudflare stellt die verschlüsselte Verbindung her, liefert die Seiten schneller aus und wehrt Angriffe ab. Dafür verarbeitet Cloudflare bei jedem Aufruf deine IP-Adresse, die aufgerufene Adresse, die Kennung deines Browsers und den Zeitpunkt. Rechtsgrundlage ist mein berechtigtes Interesse an einer sicheren und erreichbaren Website (Art. 6 Abs. 1 lit. f DSGVO).

Cloudflare arbeitet in meinem Auftrag. Dabei können Daten in die USA gelangen. Cloudflare ist nach dem EU-US Data Privacy Framework zertifiziert, für das die EU-Kommission ein angemessenes Datenschutzniveau festgestellt hat (Art. 45 DSGVO); zusätzlich gelten die Standardvertragsklauseln der EU-Kommission.

Was Cloudflare außerdem tut:

  • Sicherheitsprüfung. Wirkt ein Aufruf verdächtig, kann Cloudflare eine kurze Prüfung einblenden und danach ein Cookie setzen (cf_clearance oder __cf_bm, gültig 30 Minuten), damit du nicht bei jeder Seite erneut geprüft wirst. Das ist technisch notwendig. Bei gewöhnlichen Besuchen setzt Cloudflare kein Cookie.
  • Fehlermeldungen. Scheitert eine Verbindung, kann dein Browser technische Angaben zu diesem Fehler an Cloudflare melden. Gelungene Aufrufe werden nicht gemeldet.
  • Verschleierte E-Mail-Adressen. E-Mail-Adressen auf meinen Seiten sind gegen das Auslesen durch Spam-Programme verschleiert; dein Browser setzt sie beim Anzeigen wieder zusammen.

Reichweitenmessung durch Cloudflare

Auf jeder Seite lädt ein kleines Skript von Cloudflare (Cloudflare Web Analytics). Es zählt, welche Seiten aufgerufen werden und wie schnell sie laden, und übermittelt dafür die Adresse der Seite, die Seite, von der du kommst, Angaben zu Browser und Gerätetyp sowie die Ladezeiten. Es setzt keine Cookies, speichert nichts auf deinem Gerät und erkennt dich bei einem späteren Besuch nicht wieder. Rechtsgrundlage ist mein berechtigtes Interesse, zu sehen, wie meine Website genutzt wird (Art. 6 Abs. 1 lit. f DSGVO).

Cookies

Nach § 165 Abs. 3 Telekommunikationsgesetz 2021 darf eine Website auf deinem Gerät nur dann etwas speichern oder auslesen, wenn du einwilligst — außer es ist unbedingt nötig, damit sie das tun kann, worum du sie ausdrücklich gebeten hast. Auf meiner Website kommen diese Cookies vor:

  • wb_warenkorb — merkt sich, welche Artikel in welcher Menge in deinem Warenkorb liegen — nur Artikelnummer und Menge, nichts über dich · 30 Tage · Zustimmung nötig: nein, unbedingt nötig
  • wb_einwilligung — merkt sich, ob du der Messung zugestimmt oder sie abgelehnt hast · 6 Monate · Zustimmung nötig: nein, unbedingt nötig
  • cf_clearance, __cf_bm — nur nach einer Sicherheitsprüfung durch Cloudflare · 30 Minuten · Zustimmung nötig: nein, unbedingt nötig
  • _ga und _ga_… (je Analytics-Kennung eines) — Google Analytics: unterscheidet einzelne Besuche · 2 Jahre · Zustimmung nötig: ja
  • _gcl_au und weitere _gcl_… — Google Ads: erkennt, ob du über eine meiner Anzeigen gekommen bist · 90 Tage · Zustimmung nötig: ja

Der Verwaltungsbereich meines Shops setzt beim Anmelden ein eigenes Cookie (payload-token). Das betrifft nur mich, nicht die Besucher:innen meiner Website.

Google Analytics und Google Ads — nur mit deiner Zustimmung

Bei deinem ersten Besuch frage ich dich, ob ich mitzählen darf. Nur wenn du auf „Zustimmen“ klickst, lade ich:

  • den Google Tag Manager und darüber Google Analytics. Damit sehe ich, welche Seiten gelesen werden, wie lange, auf welchem Gerätetyp, aus welcher Region und über welche Seite du gekommen bist.
  • die Erfolgsmessung von Google Ads, über den Google Tag Manager und über Cloudflare Zaraz. Damit sehe ich, ob meine Anzeigen jemanden erreichen, also ob jemand über eine Anzeige auf meine Website gekommen ist.

Anbieter ist die Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland). Google speichert dafür eine zufällige Kennung in Cookies auf deinem Gerät (siehe Tabelle oben) und erhält deine IP-Adresse und Angaben zu deinem Browser. Daten können an die Google LLC in den USA gelangen; Google ist nach dem EU-US Data Privacy Framework zertifiziert. Cloudflare Zaraz ist ein Dienst von Cloudflare, der das Google-Ads-Skript auf den Servern von Cloudflare ausführt; dabei wird deine IP-Adresse gekürzt und die Browserkennung bereinigt, bevor etwas an Google geht. Die Auswertungen in meinem Google-Konto löscht Google nach Ablauf der dort eingestellten Aufbewahrungsfrist automatisch.

Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 165 Abs. 3 TKG 2021). Ohne Zustimmung lädt nichts davon, und es entsteht dir kein Nachteil — der Shop funktioniert genauso.

Widerruf jederzeit. Ganz unten auf jeder Seite steht „Cookie-Einstellungen“. Dort kannst du „Ablehnen“ wählen; dann lösche ich die Google-Cookies auf deinem Gerät und lade die Seite ohne Google neu. Der Widerruf gilt ab diesem Zeitpunkt.

Einkaufen im Shop

Ohne Kundenkonto

Du kaufst bei mir ohne Anmeldung. Ich lege für dich weder ein Konto noch ein Passwort an.

Warenkorb

Was du in den Warenkorb legst, steht nur im Cookie wb_warenkorb auf deinem Gerät, nicht bei mir. Preise und Versandkosten rechnet der Shop jedes Mal neu aus.

Bezahlung über Stripe

Wenn du bezahlen möchtest, lege ich eine Bestellung an und leite dich auf die Bezahlseite von Stripe weiter (checkout.stripe.com). Dort gibst du deine E-Mail-Adresse, deinen Namen, die Rechnungs- und die Lieferadresse sowie deine Zahlungsdaten ein.

Anbieter ist die Stripe Payments Europe, Limited (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland). Stripe wickelt die Zahlung ab und ist für einen Teil der Verarbeitung — etwa zur Betrugsvorbeugung und für eigene gesetzliche Pflichten — selbst verantwortlich; auf seinen eigenen Seiten setzt Stripe eigene Cookies. Daten können dabei an Stripe in den USA gelangen; Stripe ist nach dem EU-US Data Privacy Framework zertifiziert. Wählst du eine Zahlungsart wie Klarna oder eps-Überweisung, verarbeitet zusätzlich deren Anbieter deine Daten nach seinen eigenen Bedingungen. Mehr dazu: stripe.com/at/privacy.

Was ich von Stripe bekomme: deinen Namen, deine E-Mail-Adresse, die Rechnungs- und die Lieferadresse, den bezahlten Betrag, den Zeitpunkt der Zahlung und eine Referenznummer von Stripe. Deine Karten- oder Kontodaten bekomme ich nicht.

Rechnung

Für jede bezahlte Bestellung erstellt meine Buchhaltungssoftware eine Rechnung als PDF und schickt sie dir per E-Mail. Die Buchhaltung läuft auf demselben Server wie der Shop und ist nur für mich zugänglich.

Versand

Damit dein Paket ankommt, gebe ich deinen Namen und die Lieferadresse an das Versandunternehmen weiter, das es zustellt.

Rechtsgrundlage und Aufbewahrung

Ich verarbeite deine Angaben, um unseren Kaufvertrag zu erfüllen (Art. 6 Abs. 1 lit. b DSGVO), und weil ich gesetzlich zur Aufbewahrung verpflichtet bin (Art. 6 Abs. 1 lit. c DSGVO). Ohne Name, E-Mail-Adresse und Anschrift kann ich keine Bestellung annehmen.

Bestellungen, Rechnungen und Buchungsbelege muss ich nach § 132 Bundesabgabenordnung sieben Jahre lang aufbewahren, gerechnet ab dem Ende des Kalenderjahres. Danach lösche ich sie. Das gilt auch für die Bestellungen aus meinem früheren Online-Shop, die ich aus diesem Grund in den neuen Shop übernommen habe.

Seminar-Vormerkung

Für meine Seminare kannst du dich auf der Website unverbindlich vormerken. Dafür frage ich deinen Namen und deine E-Mail-Adresse ab, dazu den Termin und die Zahl der Personen; deine Telefonnummer (etwa für WhatsApp) und eine Nachricht an mich sind freiwillig. Die Vormerkung wird im Shop gespeichert. Du bekommst eine Bestätigung per E-Mail und ich eine Benachrichtigung in mein Postfach — beide Mails verschickt mein eigener Server. Mit deinen Angaben melde ich mich bei dir, um den Platz zu bestätigen.

Rechtsgrundlage ist die Vorbereitung eines Vertrags auf deine Anfrage hin (Art. 6 Abs. 1 lit. b DSGVO). Kommt keine Buchung zustande, lösche ich deine Vormerkung spätestens ein Jahr nach dem Seminartermin. Wird daraus eine Buchung, bewahre ich die Angaben so lange auf wie eine Bestellung.

Kontakt per E-Mail, Telefon oder WhatsApp

Schreibst du mir eine E-Mail, landet sie in meinem Postfach auf meinem eigenen Server. Ich verwende deine Angaben, um deine Anfrage zu beantworten (Art. 6 Abs. 1 lit. b DSGVO, sonst lit. f), und lösche die Nachricht, wenn die Sache erledigt ist — außer sie gehört zu einem Kauf; dann gilt die Aufbewahrungsfrist von sieben Jahren.

WhatsApp. Auf meiner Website gibt es Schaltflächen, die WhatsApp öffnen. Solange du sie nicht anklickst, geht dabei nichts an WhatsApp. Klickst du, öffnet sich WhatsApp mit meiner Nummer; was du dann schreibst, läuft über WhatsApp und unterliegt den Bedingungen der WhatsApp Ireland Limited (Dublin, Irland), die Daten auch an Unternehmen des Meta-Konzerns in den USA weitergeben kann. Ist dir das nicht recht, schreib mir lieber eine E-Mail.

Newsletter und elektronische Benachrichtigungen

Auf meiner Website kannst du dich für meinen Newsletter anmelden. Ich schreibe darin über Hydrolate, Destillen, Seminare und was in der Werkstatt gerade ansteht.

Anmeldung im Zwei-Schritt-Verfahren. Nach deiner Eintragung schicke ich dir eine E-Mail mit einem Bestätigungslink. Erst wenn du diesen Link anklickst, bist du angemeldet. So ist sichergestellt, dass niemand deine Adresse ohne dein Wissen einträgt. Bestätigst du nicht, bleibt die Eintragung unbestätigt und wird nicht für Aussendungen verwendet.

Welche Daten ich dafür speichere. Deine E-Mail-Adresse, den Namen, den du angibst (freiwillig), sowie den Zeitpunkt deiner Anmeldung und deiner Bestätigung. Deine IP-Adresse wird dabei nicht gespeichert. Mehr Daten braucht der Versand nicht, und mehr erhebe ich auch nicht.

Wer die Daten bekommt: niemand. Ich versende den Newsletter mit einer Software, die ich auf meinem eigenen Server betreibe. Es ist kein Newsletter-Dienstleister beteiligt, deine Adresse wird an niemanden weitergegeben und bleibt auf meinem Server in der EU gespeichert. Auf dem Weg dorthin läuft die Verbindung, wie jeder Aufruf meiner Website, über Cloudflare (siehe „Cloudflare“).

Rechtsgrundlage ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.

Abmeldung jederzeit. In jeder Aussendung steht unten ein Abmeldelink; ein Klick genügt, eine Begründung brauche ich nicht. Du kannst mir auch einfach schreiben. Nach der Abmeldung bekommst du keine Aussendungen mehr. Deine Adresse bleibt als abgemeldet vermerkt — damit ich belegen kann, dass eine Einwilligung vorlag, und damit du nicht versehentlich wieder angeschrieben wirst. Möchtest du auch diesen Vermerk gelöscht haben, schreib mir; dann entferne ich ihn vollständig.

Erfolgsmessung ohne Personenbezug. Ich zähle, wie oft eine Aussendung geöffnet und wie oft ein Link angeklickt wurde. Diese Zählung wird nicht einzelnen Personen zugeordnet — ich sehe also nicht, ob und was du geöffnet hast, sondern nur, wie eine Aussendung insgesamt angekommen ist.

Deine Rechte. Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Über den Link am Ende jeder Aussendung kannst du deine gespeicherten Daten außerdem selbst einsehen, herunterladen oder löschen lassen. Verantwortlich ist die oben genannte Stelle. Wenn du meinst, dass etwas nicht in Ordnung ist, kannst du dich bei der Österreichischen Datenschutzbehörde beschweren (Barichgasse 40–42, 1030 Wien).

Sicherungskopien

Damit nach einem Defekt nichts verloren geht, sichere ich jede Nacht:

  • die Datenbank des Shops (mit Bestellungen und Vormerkungen) und die des Newsletters. Diese Kopien bleiben 14 Tage auf meinem Server und werden dann gelöscht.
  • meine Buchhaltung. Diese Kopien bleiben 14 Tage auf meinem Server und zusätzlich 60 Tage in einem Cloud-Speicher von Microsoft (OneDrive; Microsoft Ireland Operations Limited, Dublin, Irland).
  • die Daten meines Webauftritts auf dem Server, einschließlich meines E-Mail-Postfachs und der Server-Protokolle. Diese Sicherungen werden nach rund drei Wochen überschrieben; eine Kopie liegt bis zu 21 Tage ebenfalls bei Microsoft OneDrive.

Microsoft arbeitet dabei in meinem Auftrag. Daten können in die USA gelangen; Microsoft ist nach dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist mein berechtigtes Interesse an einem sicheren Betrieb und meine Pflicht, Buchhaltungsdaten sicher aufzubewahren (Art. 6 Abs. 1 lit. f und lit. c DSGVO).

Wie lange ich Daten aufbewahre — auf einen Blick

  • Bestellungen, Rechnungen, Buchhaltung — 7 Jahre ab Ende des Kalenderjahres (§ 132 BAO)
  • Seminar-Vormerkungen ohne Buchung — bis spätestens ein Jahr nach dem Seminartermin
  • E-Mails — bis die Sache erledigt ist; zu einem Kauf gehörende 7 Jahre
  • Newsletter-Anmeldung — bis zur Abmeldung; danach ein Abmeldevermerk, den ich auf Wunsch lösche
  • Server-Protokolle — 14 Tage
  • Sicherungskopien — 14 Tage bis 60 Tage, je nach Art (siehe oben)
  • Cookies — siehe Tabelle unter „Cookies“

Deine Rechte

Du hast das Recht auf Auskunft über die Daten, die ich über dich gespeichert habe (Art. 15 DSGVO), auf Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Verarbeite ich Daten auf Grund meines berechtigten Interesses, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen (Art. 21). Eine Einwilligung kannst du jederzeit widerrufen; was bis dahin geschehen ist, bleibt rechtmäßig (Art. 7 Abs. 3). Schreib mir dafür einfach an [email protected].

Wenn du meinst, dass ich mit deinen Daten nicht richtig umgehe, kannst du dich bei der Österreichischen Datenschutzbehörde beschweren: Barichgasse 40–42, 1030 Wien, [email protected], www.dsb.gv.at.

Entscheidungen, die allein auf einer automatisierten Verarbeitung beruhen (Art. 22 DSGVO), treffe ich nicht.