Rechtliches

Datenschutzerklärung

Wie wir mit Ihren Daten umgehen, transparent und DSGVO-konform.

Informativa sulla privacy

Stand: September 2026

Wir freuen uns über Ihren Besuch in unserem Onlineshop. Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie ausführlich über die Verarbeitung personenbezogener Daten bei der Nutzung unserer Website und unserer Leistungen gemäß der Datenschutz-Grundverordnung (DSGVO) und dem Bundesdatenschutzgesetz (BDSG).

Nutzung unserer mobilen App (Nogi Beauty App)

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:

Nogi Beauty
Inhaberin: Nogaye Diop
Markt 22
26122 Oldenburg
Deutschland

Telefon: +49 441 18002566
E-Mail: info@nogibeautyshop.de

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen für eine Bestellungspflicht nicht vorliegen. Bei allen Fragen zum Datenschutz erreichen Sie uns unter den oben genannten Kontaktdaten.

2. Hosting

Unsere Website wird auf einem virtuellen Server (VPS) des Anbieters Hostinger International Ltd. betrieben. Die Server befinden sich in der Europäischen Union (Rechenzentrum in Frankfurt am Main, Deutschland). Beim Aufruf unserer Website verarbeitet der Hosting-Anbieter in unserem Auftrag sämtliche Daten, die für den Betrieb und die Auslieferung der Website erforderlich sind (siehe hierzu Abschnitt 3 „Server-Logfiles“).

Mit dem Hosting-Anbieter haben wir einen Vertrag über die Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen. Dieser stellt sicher, dass der Anbieter die Daten unserer Websitebesucher nur nach unseren Weisungen und unter Einhaltung der DSGVO verarbeitet.

Rechtsgrundlage für den Einsatz des Hosting-Anbieters ist unser berechtigtes Interesse an einer sicheren, schnellen und effizienten Bereitstellung unseres Online-Angebots (Art. 6 Abs. 1 lit. f DSGVO) sowie, soweit die Nutzung der Website der Anbahnung oder Durchführung eines Vertrags dient, Art. 6 Abs. 1 lit. b DSGVO.

3. Erhebung und Verarbeitung von Daten beim Besuch der Website

3.1 Server-Logfiles

Bei jedem Aufruf unserer Website erfasst unser System automatisiert Daten und Informationen vom Computersystem des aufrufenden Rechners. Folgende Daten werden hierbei erhoben:

  • IP-Adresse des anfragenden Endgeräts (gekürzt bzw. nach kurzer Zeit anonymisiert)
  • Datum und Uhrzeit des Zugriffs
  • Name und URL der abgerufenen Datei
  • Website, von der aus der Zugriff erfolgt (Referrer-URL)
  • Verwendeter Browser, Betriebssystem sowie Name des Access-Providers
  • Übertragene Datenmenge und HTTP-Statuscode

Die Verarbeitung dieser Daten erfolgt zur Gewährleistung eines reibungslosen Verbindungsaufbaus, zur Sicherstellung der Systemsicherheit und -stabilität sowie zur Abwehr und Aufklärung von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse folgt aus den genannten Zwecken. Die Logfiles werden nach spätestens 14 Tagen gelöscht, sofern keine sicherheitsrelevanten Vorfälle eine längere Aufbewahrung erfordern.

3.2 Kundenkonto

Sie können in unserem Shop ein Kundenkonto anlegen. Hierbei verarbeiten wir die von Ihnen angegebenen Daten (Name, Anschrift, E-Mail-Adresse, Telefonnummer, selbst gewähltes Passwort in verschlüsselter Form) sowie Ihre Bestellhistorie. Das Kundenkonto dient dazu, Ihnen wiederkehrende Bestellungen zu erleichtern und Ihnen einen Überblick über Ihre Bestellungen, Termine und gespeicherten Adressen zu geben.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung bzw. vorvertragliche Maßnahmen). Sie können Ihr Kundenkonto jederzeit selbst oder durch eine Mitteilung an uns löschen lassen. Nach der Löschung werden Ihre Daten gesperrt bzw. gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

3.3 Bestelldaten

Wenn Sie in unserem Shop bestellen, verarbeiten wir die für die Abwicklung des Kaufvertrags erforderlichen Daten:

  • Name, Rechnungs- und Lieferanschrift
  • E-Mail-Adresse und ggf. Telefonnummer
  • Bestellte Artikel, Bestellwert, gewählte Zahlungs- und Versandart
  • Rechnungs- und Zahlungsdaten

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Zur Vertragsabwicklung geben wir Ihre Adressdaten an das mit der Lieferung beauftragte Versandunternehmen sowie Ihre Zahlungsdaten an den jeweils beauftragten Zahlungsdienstleister weiter (siehe Abschnitt 3.4). Rechnungsrelevante Daten bewahren wir aufgrund handels- und steuerrechtlicher Pflichten (§ 257 HGB, § 147 AO) für sechs bzw. zehn Jahre auf; die Verarbeitung ist insoweit auf Art. 6 Abs. 1 lit. c DSGVO gestützt.

3.4 Zahlungsdaten und Zahlungsdienstleister

Für die Bezahlung Ihrer Bestellung bieten wir verschiedene Zahlungsarten an. Je nach gewählter Zahlungsart werden Ihre Zahlungsdaten an den jeweiligen Zahlungsdienstleister übermittelt, der diese in eigener datenschutzrechtlicher Verantwortung verarbeitet. Wir selbst speichern keine vollständigen Kreditkartendaten.

  • PayPal (inkl. PayPal-Kauf auf Rechnung, PayPal Express): PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg. Bei der Zahlung über PayPal werden Ihre Zahlungsdaten an PayPal übermittelt. Datenschutzerklärung: https://www.paypal.com/de/webapps/mpp/ua/privacy-full
  • Kreditkarte (Visa, Mastercard, American Express), Apple Pay, Google Pay: Die Kartenzahlung wird über einen zertifizierten Zahlungsdienstleister (Payment-Service-Provider) abgewickelt, an den Ihre Kartendaten verschlüsselt übermittelt werden. Der Zahlungsdienstleister verarbeitet die Daten zur Zahlungsabwicklung und Betrugsprävention.
  • SEPA-Lastschrift: Bei Zahlung per Lastschrift verarbeiten wir bzw. unser Zahlungsdienstleister Ihre Kontodaten (IBAN, Kontoinhaber) zum Einzug des Rechnungsbetrags.
  • Sofortüberweisung / Klarna: Klarna Bank AB (publ), Sveavägen 46, 111 34 Stockholm, Schweden. Bei Auswahl einer Klarna-Zahlungsart werden die zur Zahlungsabwicklung erforderlichen Daten an Klarna übermittelt. Klarna führt ggf. eine eigene Identitäts- und Bonitätsprüfung durch. Datenschutzerklärung: https://www.klarna.com/de/datenschutz/

Rechtsgrundlage der Datenübermittlung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Soweit Zahlungsdienstleister Daten zur Betrugsprävention verarbeiten, geschieht dies auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verhinderung von Zahlungsausfällen und Missbrauch).

Derzeit eingesetzte Zahlungsdienstleister:

  • WooPayments (Kartenzahlung, Apple Pay, Google Pay, iDEAL | Wero, Bancontact, EPS, Klarna, Amazon Pay): Abwicklung über Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland; bei Klarna zusätzlich Klarna Bank AB (publ), Stockholm, bei Amazon Pay zusätzlich Amazon Payments Europe S.C.A., 38 avenue John F. Kennedy, L-1855 Luxemburg.
  • Stripe (Kredit- und Debitkarte, SEPA-Lastschrift, Link): Stripe Payments Europe, Ltd., Dublin, Irland.
  • PayPal, einschließlich Trustly und Rechnungskauf (Pay upon Invoice): PayPal (Europe) S.à r.l. et Cie, S.C.A., Luxemburg; beim Rechnungskauf erfolgt die Abwicklung gemeinsam mit der Ratepay GmbH, Franklinstraße 28-29, 10587 Berlin, die dafür eine Identitäts- und Bonitätsprüfung durchführen kann.
  • Mollie (Ratenzahlung mit in3, Rechnung mit Riverty, Sofortüberweisung, Satispay): Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande; bei in3 und Riverty kann der jeweilige Anbieter eine Identitäts- und Bonitätsprüfung durchführen.
  • Überweisung (Vorkasse) und Kauf auf Rezept: keine Weitergabe an einen Zahlungsdienstleister.

3.5 Kontaktformular, E-Mail und Telefon

Wenn Sie uns über das Kontaktformular, per E-Mail oder telefonisch kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (Name, Kontaktdaten, Inhalt der Anfrage) zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, sofern sich Ihre Anfrage auf einen Vertrag oder dessen Anbahnung bezieht, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten bestehen, in der Regel spätestens nach zwölf Monaten.

3.6 WhatsApp-Kontakt

Sie können uns auch über den Messenger-Dienst WhatsApp der WhatsApp Ireland Ltd., 4 Grand Canal Square, Dublin 2, Irland, kontaktieren. Wenn Sie uns über WhatsApp anschreiben, verarbeiten wir Ihre Mobilfunknummer, Ihren Profilnamen und die Inhalte Ihrer Nachrichten zur Bearbeitung Ihres Anliegens. Bitte beachten Sie, dass WhatsApp Zugriff auf Metadaten der Kommunikation erhält und Daten auch an Server außerhalb der EU (insbesondere in die USA) übertragen kann. Die Übermittlung stützt sich auf die Standardvertragsklauseln der EU-Kommission sowie das EU-US Data Privacy Framework, dem sich Meta Platforms Inc. angeschlossen hat.

Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Anfragen im Zusammenhang mit einem Vertrag) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer einfachen und schnellen Kommunikation mit unseren Kundinnen und Kunden). Die Nutzung von WhatsApp ist freiwillig; alle Anliegen können Sie uns alternativ per E-Mail oder Telefon mitteilen. Bitte übermitteln Sie über WhatsApp keine sensiblen Daten (z. B. Rezepte oder Gesundheitsinformationen).

Fotos und Dateien über WhatsApp. Anfragen über WhatsApp beantwortet zunächst unser digitaler Assistent (Nora); bei Bedarf übernimmt unser Beratungsteam. Wenn Sie uns über WhatsApp Fotos oder Dateien senden, zum Beispiel Aufnahmen Ihres Kopfes, Ihrer Haare oder einer Perücke zur Beratung, werden diese nicht automatisch ausgewertet, sondern auf unserem eigenen Server in Deutschland gespeichert und ausschließlich unserem Beratungsteam über einen zugriffsgeschützten Link zugänglich gemacht. Solche Aufnahmen können Gesundheitsdaten im Sinne von Art. 9 DSGVO enthalten (etwa bei Haarverlust infolge einer Erkrankung). Rechtsgrundlage ist Ihre Einwilligung, die Sie durch das Senden des Fotos erteilen (Art. 6 Abs. 1 lit. a und Art. 9 Abs. 2 lit. a DSGVO), sowie die Vorbereitung Ihrer Beratung (Art. 6 Abs. 1 lit. b DSGVO). Die Fotos werden spätestens 90 Tage nach Eingang automatisch gelöscht; auf Wunsch löschen wir sie jederzeit früher, eine kurze Nachricht an info@nogibeautyshop.de genügt. Bitte senden Sie uns über WhatsApp keine weiteren Dokumente mit sensiblen Angaben, sofern dies für Ihre Anfrage nicht erforderlich ist.

3.7 Online-Terminbuchung (Studio-Termine)

Über unsere Website können Sie Termine für Beratung, Anprobe und Anpassung in unserem Studio buchen. Hierbei verarbeiten wir Ihren Namen, Ihre Kontaktdaten (E-Mail, Telefonnummer), den gewünschten Termin und die gewählte Leistung sowie ggf. freiwillige Angaben, die Sie uns im Nachrichtenfeld mitteilen. Die Daten werden ausschließlich zur Terminorganisation, -bestätigung und -erinnerung verwendet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung vorvertraglicher Maßnahmen bzw. Vertragserfüllung). Termindaten werden nach Ablauf des Termins gelöscht, sobald sie für die Abwicklung nicht mehr erforderlich sind, spätestens jedoch nach Ablauf gesetzlicher Aufbewahrungsfristen, sofern der Termin abrechnungsrelevant war.

3.8 Newsletter (Brevo)

Sie können sich auf unserer Website für unseren Newsletter anmelden. Für den Versand nutzen wir den Dienst Brevo der Sendinblue GmbH / Brevo GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland. Mit Brevo haben wir einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO geschlossen.

Die Anmeldung erfolgt im sogenannten Double-Opt-in-Verfahren: Nach Ihrer Anmeldung erhalten Sie eine E-Mail, in der Sie um Bestätigung Ihrer Anmeldung gebeten werden. Erst nach dieser Bestätigung nehmen wir Ihre E-Mail-Adresse in den Verteiler auf. Protokolliert werden der Zeitpunkt der Anmeldung und der Bestätigung sowie die verwendete IP-Adresse, um die Anmeldung nachweisen zu können.

Rechtsgrundlage für den Newsletterversand ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO; die Protokollierung des Anmeldeverfahrens stützt sich auf Art. 6 Abs. 1 lit. f DSGVO (Nachweis der Einwilligung). Sie können den Newsletter jederzeit über den Abmeldelink am Ende jeder E-Mail oder durch Mitteilung an uns abbestellen; die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt hiervon unberührt. Nach der Abmeldung wird Ihre E-Mail-Adresse aus dem Verteiler entfernt und ggf. in eine Sperrliste aufgenommen, um eine erneute ungewollte Ansprache zu verhindern.

Brevo wertet in unserem Auftrag statistisch aus, ob und wann Newsletter geöffnet und Links angeklickt werden, um unsere Inhalte zu verbessern. Wenn Sie diese Auswertung nicht wünschen, melden Sie sich bitte vom Newsletter ab.

3.9 Cookies und Einwilligungsverwaltung

Unsere Website verwendet Cookies und ähnliche Technologien. Cookies sind kleine Textdateien, die auf Ihrem Endgerät gespeichert werden.

  • Technisch notwendige Cookies (z. B. Warenkorb, Login-Status, Einwilligungsstatus) sind für den Betrieb des Shops erforderlich. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b und lit. f DSGVO.
  • Nicht notwendige Cookies (z. B. für Statistik oder Marketing) setzen wir nur mit Ihrer Einwilligung ein. Rechtsgrundlage ist § 25 Abs. 1 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO.

Beim ersten Besuch unserer Website erscheint ein Einwilligungsbanner (Consent-Management), über das Sie Ihre Einwilligung erteilen, ablehnen und jederzeit mit Wirkung für die Zukunft ändern oder widerrufen können. Ihre Auswahl wird in einem Cookie gespeichert. Sie können Cookies zudem in den Einstellungen Ihres Browsers löschen oder blockieren; hierdurch kann die Funktionalität der Website eingeschränkt sein.

Übersicht der eingesetzten Cookies und Dienste

Technisch notwendig (ohne Einwilligung, § 25 Abs. 2 Nr. 2 TDDDG):

  • nogi_consent: speichert Ihre Auswahl im Einwilligungsbanner, Speicherdauer 180 Tage.
  • wp_consent_statistics, wp_consent_statistics-anonymous, wp_consent_marketing: geben Ihre Auswahl an die Shop-Funktionen weiter (WordPress Consent API).
  • Warenkorb-, Sitzungs- und Login-Cookies von WooCommerce und WordPress, z. B. woocommerce_cart_hash, woocommerce_items_in_cart, wp_woocommerce_session_*, wordpress_logged_in_*.
  • __stripe_mid (1 Jahr) und __stripe_sid (30 Minuten): Betrugsprävention bei Zahlungen mit Karte, Apple Pay oder Google Pay über Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland.

Statistiche (nur mit Ihrer Einwilligung, § 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO): Google Analytics 4 der Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, eingebunden über den Google Tag Manager und Google Site Kit. Erfasst werden pseudonyme Nutzungsdaten wie aufgerufene Seiten, Klicks, Verweildauer, Geräte- und Browserangaben sowie der ungefähre Standort. Cookies: _ga e _ga_* (bis zu 2 Jahre).

Werbung (nur mit Ihrer Einwilligung, § 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO): Google Ads Conversion-Tracking und Remarketing der Google Ireland Limited, auch über die Erweiterung Google for WooCommerce, um den Erfolg unserer Anzeigen zu messen und Anzeigen für Besucherinnen unseres Shops auszuspielen. Cookie: _gcl_au (90 Tage). Außerdem die Bestellzuordnung von WooCommerce (sbjs_*), die speichert, über welchen Weg Sie unseren Shop erreicht haben (z. B. Suchmaschine, Anzeige, Direktaufruf).

Solange Sie nicht eingewilligt haben, werden keine Skripte von Google geladen und keine Daten an Google übermittelt. Google kann Daten auch in den USA verarbeiten; die Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss der EU-Kommission). Ihre Einwilligung können Sie jederzeit über den Link „Cookie-Einstellungen“ im Seitenfuß ändern oder widerrufen; die betroffenen Cookies werden dabei gelöscht.

3.10 Virtuelle Anprobe (KI-Anprobe)

Auf unserer Website bieten wir eine virtuelle Anprobe an, mit der Sie mithilfe künstlicher Intelligenz testen können, wie ausgewählte Zweithaar-Modelle zu Ihnen passen. Hierfür können Sie ein Foto von sich hochladen. Das Foto wird ausschließlich zur Erstellung der Anprobe-Visualisierung verarbeitet und innerhalb von 24 Stunden nach dem Hochladen automatisch und unwiderruflich gelöscht. Es findet keine Verwendung zu Trainingszwecken, keine biometrische Identifizierung und keine Weitergabe an Dritte zu eigenen Zwecken statt.

Rechtsgrundlage der Verarbeitung ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO, die Sie vor dem Hochladen des Fotos aktiv erteilen. Sie können die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; da die Fotos spätestens nach 24 Stunden gelöscht werden, wirkt sich ein Widerruf nur auf noch nicht gelöschte Daten aus. Die Nutzung der virtuellen Anprobe ist freiwillig und keine Voraussetzung für eine Bestellung.

3.11 Beratungsdokumentation, Anliegen und Fotos

Dasselbe gilt für die Beratungs- und Mehrkostenerklärung (Anlage 3 zum Vertrag BVZ/vdek), die Sie online ausfüllen und elektronisch unterschreiben können, einschließlich der dort angehängten ärztlichen Verordnung; das Team zeichnet elektronisch gegen. Diese Unterlagen werden ausschließlich auf unserem Server in Deutschland außerhalb des öffentlich erreichbaren Web-Bereichs gespeichert und nur an Ihre Krankenkasse weitergegeben, soweit dies für die Abrechnung erforderlich ist.

Für Ihre Versorgung mit Haarersatz können Sie online eine Beratungsdokumentation ausfüllen und unterschreiben (auf nogibeautyshop.de und nogibeautyhouse.de). Dabei verarbeiten wir Ihre Kontaktdaten, Angaben zur Verordnung und zu Ihrer Versorgung, Ihre Unterschrift sowie, wenn Sie möchten, Ihre Beschreibung Ihres Anliegens und bis zu drei Fotos. Die Angaben dienen der Beratung, der Auswahl und Anpassung des Haarersatzes und, soweit Sie dies wünschen, der Abrechnung mit Ihrer Krankenkasse. Eine Kopie erhalten Sie als PDF per E-Mail.

Soweit die Angaben Gesundheitsdaten enthalten (zum Beispiel zu Ihrem Haarverlust oder auf Fotos), verarbeiten wir sie auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO, im Übrigen zur Durchführung des Vertrags bzw. vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO). Die Daten werden auf unserem Server in Deutschland außerhalb des öffentlich erreichbaren Bereichs gespeichert; Zugriff hat nur unser Team über geschützte Zugänge. Fotos werden nicht veröffentlicht und nicht an Dritte weitergegeben. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, zum Beispiel per E-Mail an info@nogibeautyshop.de; Ihre Fotos werden dann gelöscht. Spätestens 12 Monate nach dem Eingang löschen wir Fotos automatisch.

3.12 Chat-Assistentin „Nora“ (Website und WhatsApp)

Auf unserer Website und über WhatsApp beantwortet unsere digitale Assistentin „Nora“ Ihre Fragen. Um die Antworten zu formulieren, übermitteln wir den Inhalt Ihrer Nachricht und den bisherigen Gesprächsverlauf an den KI-Dienst von Anthropic (Anthropic, PBC, USA). Bitte teilen Sie im Chat nur Angaben, die für Ihre Frage nötig sind; Fragen zu Ihrer Gesundheit oder Versorgung beantwortet auf Wunsch unser Team persönlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Bearbeitung Ihrer Anfrage) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer schnellen Beantwortung). Zur Übermittlung in die USA siehe Abschnitt 6. Chatverläufe speichern wir höchstens 90 Tage.

3.13 Videoberatung

Auf Wunsch bieten wir Beratungstermine per Video an. Die Videoberatung läuft über unsere eigene Videoplattform (Jitsi Meet) auf unserem Server in Deutschland unter video.nogibeautyhouse.de. Es werden keine Drittanbieter für die Videoübertragung eingesetzt und es findet keine Aufzeichnung statt. Verarbeitet werden Ihr Name, der Zeitpunkt des Termins sowie die technisch notwendigen Verbindungsdaten (IP-Adresse, Browser- oder App-Informationen) für die Dauer des Gesprächs. Der Zugang erfolgt über einen persönlichen, zeitlich begrenzten Link, den Sie per E-Mail oder in der App erhalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung und Beratung); soweit Sie im Gespräch Angaben zu Ihrer Gesundheit machen, erfolgt dies auf Grundlage Ihrer Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO. Verbindungsdaten werden nach Ende des Gesprächs nicht gespeichert.

4. Gesundheitsdaten (Rezept und Krankenkassen-Abwicklung)

Wenn Sie eine Perücke auf ärztliche Verordnung (Rezept) erwerben und/oder eine Kostenübernahme bzw. Direktabrechnung mit Ihrer Krankenkasse wünschen (z. B. über unseren Kassen-Check), verarbeiten wir besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO (Gesundheitsdaten). Dazu können gehören:

  • Angaben aus der ärztlichen Verordnung (verordnende Ärztin/Arzt, Diagnosehinweise, Verordnungsdatum)
  • Ihre Krankenkasse und Versichertennummer
  • Angaben, die für die Beantragung und Abrechnung der Kostenübernahme erforderlich sind

Diese Daten verarbeiten wir ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO, die wir vor Beginn der Verarbeitung gesondert einholen. Soweit die Verarbeitung für die Abrechnung mit der Krankenkasse als Leistungserbringer erforderlich ist, kann sie zusätzlich auf Art. 9 Abs. 2 lit. h DSGVO in Verbindung mit den einschlägigen sozialrechtlichen Vorschriften (insbesondere SGB V) gestützt sein.

Empfänger dieser Daten sind ausschließlich Ihre Krankenkasse sowie ggf. von der Kasse beauftragte Abrechnungsstellen, soweit dies für die Kostenübernahme erforderlich ist. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen; in diesem Fall können wir die Abwicklung mit der Krankenkasse jedoch nicht (weiter) für Sie übernehmen. Gesundheitsdaten werden gelöscht, sobald sie für die Abwicklung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten (insbesondere abrechnungs- und steuerrechtliche Fristen) entgegenstehen.

5. Empfänger und Auftragsverarbeiter

Wir geben Ihre personenbezogenen Daten nur weiter, soweit dies zur Vertragsabwicklung erforderlich ist, Sie eingewilligt haben oder eine gesetzliche Verpflichtung besteht. Empfängerkategorien sind:

  • Hosting-Anbieter (Hostinger, Serverstandort EU, AVV geschlossen)
  • Zahlungsdienstleister (PayPal, Klarna, Kartenzahlungs-Provider, siehe Abschnitt 3.4)
  • Versand- und Logistikunternehmen (Übermittlung von Name, Lieferanschrift, ggf. E-Mail/Telefon zur Zustellankündigung)
  • Newsletter-Dienstleister (Brevo, AVV geschlossen)
  • Anbieter der virtuellen Anprobe (AVV geschlossen, Verarbeitung ausschließlich in unserem Auftrag)
  • Krankenkassen und Abrechnungsstellen (nur mit Ihrer ausdrücklichen Einwilligung, siehe Abschnitt 4)
  • Steuerberatung und ggf. Rechtsberatung, soweit erforderlich
  • Versanddienstleister DHL (Deutsche Post AG, Bonn) sowie unsere Versandsoftware ShipStation (Auctane, USA) zur Erstellung von Versandetiketten
  • Google Firebase Cloud Messaging (Google Ireland Limited) für Push-Mitteilungen unserer App
  • Anthropic (USA) für die Chat-Assistentin Nora (siehe Abschnitt 3.12)
  • Wordfence (Defiant, Inc., USA) zum Schutz unserer Website vor Angriffen (Verarbeitung von IP-Adressen)
  • Behörden und Gerichte, soweit wir hierzu gesetzlich verpflichtet sind

Mit allen Dienstleistern, die personenbezogene Daten in unserem Auftrag verarbeiten, haben wir Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen.

6. Datenübermittlung in Drittländer

Die Verarbeitung Ihrer Daten findet grundsätzlich auf Servern innerhalb der Europäischen Union statt. Eine Übermittlung in Länder außerhalb der EU bzw. des EWR erfolgt nur, soweit dies im Rahmen der oben genannten Dienste (insbesondere PayPal, WhatsApp, ggf. Kartenzahlungsdienstleister sowie, nur nach Ihrer Einwilligung, Google Analytics und Google Ads) erforderlich ist. In diesen Fällen stellen wir sicher, dass ein angemessenes Datenschutzniveau besteht, insbesondere durch Angemessenheitsbeschlüsse der EU-Kommission (z. B. EU-US Data Privacy Framework) oder durch den Abschluss von EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.

Im Einzelnen kann es zu Übermittlungen in die USA kommen bei WhatsApp (Meta), Google (Firebase Cloud Messaging sowie, nur nach Ihrer Einwilligung, Google Analytics und Google Ads), Anthropic (Chat-Assistentin Nora), ShipStation (Versandetiketten) und Wordfence (Sicherheitsprüfung von IP-Adressen). Soweit der Empfänger unter dem EU-US Data Privacy Framework zertifiziert ist, erfolgt die Übermittlung auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO), im Übrigen auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

7. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

  • Server-Logfiles: maximal 14 Tage
  • Fotos der virtuellen Anprobe: maximal 24 Stunden
  • Anfragen (Kontaktformular, E-Mail, WhatsApp): bis zur abschließenden Bearbeitung, in der Regel maximal 12 Monate
  • Kundenkonto: bis zur Löschung durch Sie oder auf Ihre Anforderung
  • Bestell-, Rechnungs- und Abrechnungsdaten: 6 bzw. 10 Jahre (§ 257 HGB, § 147 AO)
  • Newsletter-Daten: bis zum Widerruf der Einwilligung
  • Beratungsdokumentation: für die Dauer Ihrer Versorgung und der gesetzlichen Aufbewahrungs- und Nachweispflichten
  • Fotos zur Beratungsdokumentation: bis zum Widerruf Ihrer Einwilligung, spätestens 12 Monate nach Eingang
  • Chatverläufe mit Nora: höchstens 90 Tage
  • Einwilligungsnachweise: bis zum Ablauf der Verjährungsfristen

Nach Ablauf der jeweiligen Fristen werden die Daten gelöscht oder anonymisiert.

8. Ihre Rechte als betroffene Person

Ihnen stehen bei Vorliegen der gesetzlichen Voraussetzungen folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO): Sie können Auskunft über die von uns verarbeiteten personenbezogenen Daten verlangen.
  • Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
  • Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können unter bestimmten Voraussetzungen die Einschränkung der Verarbeitung verlangen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, dass wir Ihnen Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereitstellen.
  • Widerruf erteilter Einwilligungen (Art. 7 Abs. 3 DSGVO): Sie können erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen.

Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Ihre Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen. Gegen die Verarbeitung zu Zwecken der Direktwerbung können Sie jederzeit ohne Angabe von Gründen Widerspruch einlegen.

Zur Ausübung Ihrer Rechte genügt eine formlose Mitteilung an: info@nogibeautyshop.de oder postalisch an Nogi Beauty, Nogaye Diop, Markt 22, 26122 Oldenburg.

9. Beschwerderecht bei der Aufsichtsbehörde

Sie haben gemäß Art. 77 DSGVO das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Die für uns zuständige Aufsichtsbehörde ist:

Die Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen)
Prinzenstraße 5
30159 Hannover
Telefon: +49 511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de

10. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unberechtigten Zugriff zu schützen. Die Übertragung von Daten auf unserer Website erfolgt verschlüsselt über TLS/SSL (erkennbar an „https://“ und dem Schloss-Symbol in Ihrem Browser). Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert.

11. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet durch uns nicht statt. Soweit Zahlungsdienstleister (z. B. Klarna) im Rahmen der Zahlungsabwicklung eigene Bonitätsprüfungen durchführen, geschieht dies in deren eigener datenschutzrechtlicher Verantwortung.

12. Änderung dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich die Rechtslage, unser Online-Angebot oder die Art der Datenverarbeitung ändert. Es gilt jeweils die auf dieser Seite veröffentlichte aktuelle Fassung.

Die folgenden Hinweise gelten ergänzend, wenn Sie unsere mobile App (Nogi Beauty) nutzen.

Kundenkonto in der App

Für Bestellungen, Ihre Merkliste und die Bestellübersicht können Sie ein Kundenkonto anlegen. Dabei verarbeiten wir die von Ihnen angegebenen Daten (z. B. Name, E-Mail-Adresse, Telefonnummer, Liefer- und Rechnungsanschrift) zur Vertragsabwicklung und Kontoverwaltung (Art. 6 Abs. 1 lit. b DSGVO). Sie können Ihr Konto jederzeit in der App wieder löschen; wir löschen Ihre personenbezogenen Daten anschließend, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Virtuelle Anprobe (KI-Anprobe)

Wenn Sie die virtuelle Anprobe nutzen, verarbeiten wir das von Ihnen aufgenommene bzw. hochgeladene Foto ausschließlich, um eine Vorschau der ausgewählten Perücke zu erstellen. Die Verarbeitung erfolgt nur nach Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a i. V. m. Art. 6 Abs. 1 lit. a DSGVO), da ein Foto besondere Kategorien personenbezogener Daten enthalten kann. Ihr Ausgangsfoto und das erzeugte Ergebnis werden spätestens nach 24 Stunden automatisch gelöscht. Eine dauerhafte Speicherung des Fotos oder eine Nutzung zu anderen Zwecken (z. B. Werbung, Gesichtserkennung oder Weitergabe an Dritte zu deren eigenen Zwecken) findet nicht statt. Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Perücke auf Rezept / Kostenübernahme

Wenn Sie ein ärztliches Rezept oder Unterlagen zur Kostenübernahme in der App hochladen, verarbeiten wir diese Gesundheitsdaten (besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO) ausschließlich, um die Abrechnung mit Ihrer Krankenkasse und die Bearbeitung Ihres Auftrags zu ermöglichen. Rechtsgrundlage ist Ihre Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) sowie die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO). Die Unterlagen werden als private, geschützte Anlage zu Ihrem Vorgang gespeichert, streng vertraulich behandelt und ausschließlich den mit der Bearbeitung betrauten Personen zugänglich gemacht. Nach Abschluss des Vorgangs bzw. nach Ablauf gesetzlicher Aufbewahrungsfristen werden sie gelöscht.

Push-Benachrichtigungen

Sofern Sie Push-Benachrichtigungen aktivieren, verarbeiten wir ein Geräte-Token, um Ihnen Mitteilungen (z. B. zum Bestell- oder Rezeptstatus) zusenden zu können. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können den Empfang jederzeit in den Einstellungen Ihres Geräts deaktivieren.

Bereitstellung über die App-Stores

Der Download der App erfolgt über den jeweiligen App-Store (z. B. Apple App Store, Google Play Store). Für die dort erhobenen Daten (etwa im Zusammenhang mit dem Download) ist der jeweilige Store-Betreiber verantwortlich; es gelten dessen Datenschutzbestimmungen.

Stand dieser Ergänzung: 20. August 2026.