Datenschutzerklärung
Stand: 23. Juli 2026
Diese Datenschutzerklärung informiert über die Verarbeitung personenbezogener Daten bei der Nutzung von Obscenya, insbesondere beim Besuch der Website, bei Registrierung und Anmeldung, Altersverifikation, Bestellung, Zahlung, Lieferung, Bereitstellung digitaler Inhalte, Kontaktaufnahme, elektronischem Widerruf und der Bearbeitung von Kontolöschanfragen.
1. Verantwortliche
Phakakan Napsuk – Obscenya
Malterstraße 3
01159 Dresden
Deutschland
Telefon: +49 155 60971089
E-Mail: support@obscenya.com
2. Hosting und Server-Protokolle
Die Website wird bei der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, gehostet. Beim Aufruf werden technisch erforderliche Daten verarbeitet, insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene Ressource, Referrer, Browser, Betriebssystem sowie Status des Abrufs.
Die Verarbeitung dient der sicheren und stabilen Bereitstellung, Fehleranalyse und Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Soweit der Aufruf der Durchführung eines Vertrags oder vorvertraglicher Maßnahmen dient, ist zusätzlich Art. 6 Abs. 1 lit. b DSGVO einschlägig.
3. Kundenkonto, Anmeldung und Sicherheit
Für Registrierung und Kundenkonto verarbeiten wir insbesondere E-Mail-Adresse, Benutzername, Passwort-Hash, Geburtsdatum, Login- und Sicherheitsinformationen, Verifikationsstatus sowie – sofern genutzt – Daten für Zwei-Faktor-Authentifizierung, Passkeys und Wiederherstellungscodes.
Passwörter und Wiederherstellungscodes werden nicht im Klartext gespeichert. Zum Schutz vor automatisierten Anmeldeversuchen speichern wir bei fehlgeschlagenen Passwortanmeldungen einen Versuchszähler, den Zeitpunkt des letzten Fehlversuchs und gegebenenfalls das Ende einer zeitlich begrenzten Passwortsperre. Die Wartezeit steigt bei wiederholten Fehlversuchen schrittweise an. Eine solche Passwortsperre betrifft nicht automatisch eine vorhandene Passkey-Anmeldung; eine gesonderte Accountsperre bleibt davon unberührt.
Sicherheitsrelevante Vorgänge können mit Zeitpunkt, gekürzten oder gehashten technischen Kennungen, Gerätedaten und Ereignisart protokolliert werden. Die Verarbeitung dient dem Schutz von Kundenkonten vor Brute-Force-, Credential-Stuffing- und vergleichbaren Angriffen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
4. Bestellungen, Verträge und Rechnungen
Zur Vertragsanbahnung und Vertragsabwicklung verarbeiten wir insbesondere Name, Rechnungs- und Lieferdaten, E-Mail-Adresse, Telefonnummer soweit angegeben, Warenkorb, Produkte, Personalisierungen, Preise einschließlich Umsatzsteuer, Versandkosten, Bestell- und Lieferstatus, Zahlungsreferenzen, Rechnungsdaten sowie Kommunikationsinhalte.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Handels- und steuerrechtlich erforderliche Daten verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.
5. Technisch notwendige Cookies und Sessions
Obscenya verwendet technisch notwendige Cookies und serverseitige Sessions für Anmeldung, Warenkorb, Bestellprozess, CSRF-Schutz, Spracheinstellungen und Sicherheitsfunktionen. Diese Cookies dienen nicht der Werbung, Reichweitenmessung oder Profilbildung.
Rechtsgrundlagen sind § 25 Abs. 2 TDDDG sowie – abhängig vom Zweck – Art. 6 Abs. 1 lit. b oder f DSGVO.
6. Alters- und Identitätsprüfung
Das Angebot richtet sich ausschließlich an volljährige Personen. Für den Zugang zu geschützten Bereichen verarbeiten wir Nachweise zur manuellen Alters- und Identitätsprüfung. Dazu können Aufnahmen des Gesichts zusammen mit Vorder- und Rückseite eines amtlichen Ausweisdokuments gehören.
Die Nachweise werden verschlüsselt gespeichert, ausschließlich zur Prüfung verwendet und nach einer positiven oder negativen Entscheidung aus der Anwendung gelöscht. Noch nicht entschiedene Nachweise werden durch den vorgesehenen Bereinigungsprozess spätestens nach sieben Tagen entfernt und der Vorgang zurückgesetzt. Dauerhaft gespeichert bleiben nur der Prüfstatus, der Zeitpunkt und erforderliche Nachweisinformationen; eine automatisierte Gesichtserkennung oder automatisierte Entscheidung findet nicht statt.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Unsere berechtigten Interessen liegen im Schutz Minderjähriger, in der Verhinderung missbräuchlicher Zugriffe und in der rechtssicheren Bereitstellung altersbeschränkter Angebote.
7. Zahlungsabwicklung über Stripe
Für Zahlungen nutzen wir Stripe. Je nach im Checkout angebotener Zahlungsart werden die für die Zahlung erforderlichen Daten an Gesellschaften der Stripe-Unternehmensgruppe, insbesondere Stripe Payments Europe, Limited, Irland, übermittelt. Dazu gehören insbesondere Name, E-Mail-Adresse, Rechnungs- und Lieferdaten, Betrag, Währung, Bestellreferenz, Zahlungsart, technische Geräte- und Betrugspräventionsdaten.
Aktuell können insbesondere Karten und unterstützte Wallets, iDEAL sowie Banküberweisung angeboten werden. Vollständige Karten- oder Kontodaten werden nicht auf unseren Servern gespeichert. Wir speichern Zahlungsstatus und Stripe-Referenzen, um Zahlungen einer Bestellung zuzuordnen und Rückfragen zu bearbeiten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Betrugsprävention und Systemsicherheit beruhen ergänzend auf Art. 6 Abs. 1 lit. f DSGVO. Stripe kann Daten unter Einsatz geeigneter Garantien auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Weitere Informationen stellt Stripe in seiner Datenschutzerklärung bereit.
8. Versand und DHL-Standorte
Für Versand und Zustellung übermitteln wir erforderliche Empfänger- und Sendungsdaten an eingesetzte Versanddienstleister, insbesondere die DHL Paket GmbH, Charles-de-Gaulle-Straße 20, 53113 Bonn. Bei der Suche nach Packstationen oder Postfilialen werden die eingegebenen Standortdaten zur Ermittlung geeigneter Abholorte verarbeitet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
9. Adresssuche, Adressvalidierung und Missbrauchsprävention
Die freiwillige Adresssuche nutzt den Nominatim-Dienst der OpenStreetMap Foundation. Wenn Sie die Suchfunktion auslösen, übermitteln wir die von Ihnen eingegebene Adresszeichenfolge serverseitig an Nominatim. Der Dienst erhält außerdem technisch erforderliche Verbindungsdaten unseres Servers, insbesondere Server-IP, Zeitpunkt und Benutzerkennung des abrufenden Systems. Ihre eigene IP-Adresse wird durch diesen serverseitigen Abruf nicht unmittelbar an Nominatim übertragen. Die Auswahl eines Suchtreffers füllt Straße, Hausnummer, Postleitzahl und Ort aus; eine vollständig manuelle Eingabe bleibt möglich. Namen, E-Mail-Adressen, Bestellinhalte und Zahlungsdaten werden nicht an Nominatim übermittelt. Weitere Informationen enthält die Datenschutzerklärung der OpenStreetMap Foundation.
Hausanschriften können vor dem Speichern und vor Beginn der Zahlung über die Google Address Validation API geprüft werden. Hierfür übermitteln wir an Google ausschließlich Straße, Hausnummer, Postleitzahl, Ort, Land sowie technisch erforderliche Verbindungsdaten unseres Servers. Namen, E-Mail-Adressen, DHL-Postnummern, Bestellinhalte und Zahlungsdaten werden nicht an Google gesendet. Zur Vermeidung wiederholter Prüfungen speichern wir für erfolgreich bestätigte Anschriften für bis zu 180 Tage nur einen aus den normalisierten Adressbestandteilen gebildeten SHA-256-Hash sowie Prüf- und Ablaufzeitpunkt. Der Hash ist nicht zur Anzeige der Anschrift bestimmt. Die vollständige Google-Antwort wird nicht dauerhaft als Cache gespeichert. Bestellbezogen können zusätzlich Prüfergebnis, Anbieter, technische Prüfgründe, Prüfzeitpunkt und ein abgeleiteter Risikowert dokumentiert werden.
Die Prüfung dient der Vermeidung von Tippfehlern, unzustellbaren Sendungen und missbräuchlichen Bestellungen. Eindeutig unvollständige oder nicht auf Gebäudeebene bestätigte Anschriften können vor dem Zahlungsstart abgelehnt werden. Ist der Prüfdienst nicht erreichbar oder bestehen lediglich Risikosignale, kann eine bezahlte Bestellung bis zu einer manuellen Prüfung von Versand und digitaler Bereitstellung zurückgehalten werden. Eine Kontosperrung oder endgültige Ablehnung allein aufgrund eines Risikowerts findet nicht statt; unklare Fälle werden manuell geprüft und fehlerhafte Adressen können korrigiert werden.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO. Unsere berechtigten Interessen liegen in der Betrugsprävention, der Reduzierung unzustellbarer Sendungen und dem Schutz vor missbräuchlichen Bestellungen. Die Nutzung der Google-Funktionen unterliegt den zusätzlichen Nutzungsbedingungen für Google Maps/Google Earth und der Datenschutzerklärung von Google. Bei Google und der OpenStreetMap Foundation können Verarbeitungen außerhalb des Europäischen Wirtschaftsraums stattfinden; dabei gelten die jeweils anwendbaren datenschutzrechtlichen Garantien.
10. Digitale Inhalte, Wasserzeichen und Bestellmetadaten
Bei personalisierten digitalen Inhalten können Bestell-, Kunden- oder Downloadreferenzen verarbeitet werden. Bilder können mit sichtbaren Wasserzeichen und eingebetteten Metadaten versehen werden. Videos werden derzeit technisch unverändert gespeichert; zugehörige Bestell- und Referenzinformationen werden getrennt in der Datenbank gespeichert und nicht in die Videodatei geschrieben.
Die Verarbeitung dient der Vertragserfüllung, der Zuordnung von Downloads und dem Schutz vor unberechtigter Weitergabe. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
11. Kontakt, Support und elektronischer Widerruf
Bei Kontakt- und Supportanfragen verarbeiten wir die mitgeteilten Daten sowie, soweit erforderlich, Kunden-, Bestell- und Zahlungsreferenzen. Elektronische Widerrufserklärungen werden mit Name, E-Mail-Adresse, optionaler Bestell- oder Vertragsnummer, Erklärung, Eingangszeit, Vorgangsnummer sowie technischen Nachweisdaten gespeichert. Eine Eingangsbestätigung wird an die angegebene E-Mail-Adresse versendet.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO.
12. E-Mail-Versand
Wir versenden transaktionale E-Mails, insbesondere zur Registrierung, Sicherheit, Bestellung, Lieferung, Zahlungsabwicklung, Verfügbarkeit, Altersverifikation, Kontaktaufnahme und zum Widerruf. Dabei werden E-Mail-Adresse, Nachrichtentyp, Inhalt und technische Versanddaten verarbeitet.
13. Speicherdauer
Wir speichern personenbezogene Daten nur solange, wie dies für den jeweiligen Zweck erforderlich ist. Nach einer bestätigten Kontolöschanfrage wird das Kundenkonto zunächst deaktiviert. Offene Bestellungen, Zahlungen, Widerrufe, Supportfälle und erforderliche Rechnungsunterlagen werden vor der endgültigen Löschung geprüft. Nicht mehr benötigte Kontodaten werden anschließend aus dem operativen Shop-System gelöscht. Gesetzlich aufzubewahrende Vertrags-, Rechnungs-, Zahlungs- und Buchungsunterlagen werden zuvor in einem getrennten Buchhaltungsarchiv zusammengeführt, außerhalb des Shop-Servers verschlüsselt aufbewahrt und nach Ablauf der jeweiligen gesetzlichen Aufbewahrungsfrist vernichtet. Das nur vorübergehend auf dem Shop-Server erzeugte Archiv und die zugehörigen Rechnungsdateien werden nach bestätigter externer Archivierung zusammen mit dem Kundenkonto gelöscht. Sicherheitsprotokolle und Kontaktanfragen werden nach Wegfall des Zwecks gelöscht, sofern keine Rechtsansprüche oder gesetzlichen Pflichten entgegenstehen.
14. Empfänger und Auftragsverarbeiter
Empfänger können Hosting-, E-Mail-, Zahlungs- und Versanddienstleister sowie Behörden oder Berater sein, soweit dies gesetzlich erforderlich ist. Dienstleister werden nur im erforderlichen Umfang eingebunden und datenschutzrechtlich verpflichtet.
15. Betroffenenrechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an support@obscenya.com. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde, insbesondere bei der für Sachsen zuständigen Aufsichtsbehörde.
16. Sicherheit und Aktualisierung
Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter verschlüsselte Übertragung, Zugriffsbeschränkungen, Verschlüsselung besonders sensibler Nachweise, sichere Passwortspeicherung und Protokollierung sicherheitsrelevanter Ereignisse. Diese Datenschutzerklärung wird angepasst, wenn sich Verarbeitungsvorgänge oder rechtliche Anforderungen ändern.
Stand: 23.07.2026
Version: 2026-07-23-200000