Datenschutzerklärung und Schutz personenbezogener Daten

  • 1. Einleitung und Identität des Verantwortlichen

    PluriBrands (MultiGoods Unipessoal, Lda.) misst dem Schutz der Privatsphäre und der personenbezogenen Daten ihrer Kunden, Partner und Nutzer der Plattform höchste Bedeutung bei. Diese Datenschutzerklärung beschreibt umfassend, transparent und verständlich, wie PluriBrands personenbezogene Daten erhebt, nutzt, speichert, weitergibt und schützt, in strikter Übereinstimmung mit der Datenschutz-Grundverordnung (DSGVO – Verordnung EU 2016/679) und den nationalen Datenschutzgesetzen.


    Verantwortlicher für die Datenverarbeitung ist MultiGoods Unipessoal, Lda., mit Sitz in Rua Santa Marta n.º 118 - Pav. 1, 4750-189 Barcelos, Portugal, steuerlich geführt unter der USt-IdNr. PT513567097. Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten können Sie uns über die entsprechende E-Mail-Adresse kontaktieren: privacidade@pluribrands.com.


    PluriBrands hat einen Datenschutzbeauftragten (DSB) bestellt, zu dessen Aufgaben die Überwachung der Einhaltung der DSGVO in allen Geschäftsbereichen gehört. Der Kontakt zum DSB kann auf Anfrage unter privacidade@pluribrands.com angefordert werden.

  • 2. Kategorien der verarbeiteten personenbezogenen Daten

    PluriBrands erhebt und verarbeitet die folgenden Kategorien personenbezogener Daten, die für die Erbringung ihrer Dienstleistungen unbedingt erforderlich sind:

    2.1. Identifikations- und Kontaktdaten
    • Vor- und Nachname;
    • E-Mail-Adresse;
    • Telefon- oder Mobilnummer;
    • Geburtsdatum (bei der Registrierung obligatorisch, zur Überprüfung der Volljährigkeit und des gesetzlich vorgeschriebenen Mindestalters für den Erwerb bestimmter Produkte);
    • Steueridentifikationsnummer (NIF/USt-IdNr.), ausschließlich zur Ausstellung von Rechnungen.

    2.2. Adress- und Lieferdaten
    • Vollständige Rechnungsadresse;
    • Im Konto hinterlegte Lieferadresse(n);
    • Wohnsitzland und Postleitzahl.

    2.3. Transaktionsdaten und Kundenhistorie
    • Verzeichnis der getätigten Bestellungen, einschließlich Produkte, Mengen und Beträge;
    • Historie von Rücksendungen und Reklamationen;
    • Produktpräferenzen und Interessenskategorien, die aus dem Kaufverhalten abgeleitet werden;
    • Gutscheine, Guthaben und im Treueprogramm gesammelte Vorteile.

    2.4. Finanzdaten
    • Letzte 4 Ziffern der Zahlungskarte (zur Identifizierung der verwendeten Methode);
    • Bevorzugte Zahlungsmethode;
    • Hinweis: Vollständige Zahlungsdaten werden nicht von PluriBrands gespeichert – sie werden von PCI DSS-zertifizierten Zahlungsplattformen verarbeitet.

    2.5. Browser- und technische Daten
    • IP-Adresse und ungefähre Geolokalisierung;
    • Gerätetyp, Betriebssystem und verwendeter Browser;
    • Besuchte Seiten, Sitzungsdauer und Interaktionen auf der Plattform;
    • Cookie-Daten gemäß der Cookie-Richtlinie;
    • Fehlerprotokolle und technische Leistungsberichte.

    2.6. Kommunikationsdaten
    • Inhalt der mit dem Kundendienst ausgetauschten Kommunikation;
    • Freiwillig abgegebene Bewertungen, Kommentare und Produktrezensionen;
    • Präferenzen für kommerzielle Kommunikation (Einwilligung in den Newsletter, Werbealarme).
  • 3. Zwecke und Rechtsgrundlagen der Verarbeitung

    Die Verarbeitung personenbezogener Daten durch PluriBrands erfolgt auf rechtmäßigen Grundlagen gemäß Artikel 13 DSGVO:


    3.1. Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO)
    Die Verarbeitung ist für die Erfüllung eines Vertrags, dessen Vertragspartei die betroffene Person ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich. Dies umfasst:

    • Bearbeitung von Bestellungen, Zahlungen und Lieferungen;
    • Verwaltung von Rücksendungen, Umtausch und Erstattungen;
    • Erstellung und Verwaltung des Kundenkontos;
    • Versand von Bestellbestätigungen, Rechnungen und Lieferstatus-Updates.


    3.2. Erfüllung rechtlicher Verpflichtungen (Art. 6 Abs. 1 lit. c DSGVO)

    • Einhaltung steuerlicher und buchhalterischer Pflichten (Aufbewahrung von Rechnungen für 10 Jahre gemäß portugiesischem Steuerrecht);
    • Beantwortung regulatorischer Verpflichtungen und Anfragen von Behörden;
    • Betrugsprävention im Rahmen von Geldwäschebestimmungen.
    • Altersüberprüfung des Kunden über das bei der Registrierung erfasste Geburtsdatum zur Erfüllung rechtlicher Verpflichtungen hinsichtlich des Verkaufs von altersbeschränkten Produkten, insbesondere alkoholischer Getränke, deren Erwerb PluriBrands in allen Märkten, in denen das Unternehmen tätig ist, auf Personen über 18 Jahre beschränkt.


    3.3. Berechtigte Interessen von PluriBrands (Art. 6 Abs. 1 lit. f DSGVO)

    • Kontinuierliche Verbesserung der Plattform durch Analyse von Browsing-Daten;
    • Personalisierung des Einkaufserlebnisses basierend auf der Kundenhistorie;
    • Erkennung und Verhinderung von Betrug, Missbrauch und Sicherheitsverletzungen;
    • Statistische Analysen zur Logistikoptimierung.


    3.4. Ausdrückliche Einwilligung (Art. 6 Abs. 1 lit. a DSGVO)

    • Versand von Werbemitteilungen (Newsletter, Angebote);
    • Verwendung nicht notwendiger Personalisierungs- und Werbe-Cookies;
    • Teilnahme an Zufriedenheitsumfragen und Analyseprogrammen.
  • 4. Dauer der Datenspeicherung

    Personenbezogene Daten werden für den Zeitraum gespeichert, der zur Erfüllung der Zwecke, für die sie erhoben wurden, unbedingt erforderlich ist, wobei folgende Kriterien gelten:

    • Daten aktiver Konten: solange das Konto aktiv ist, plus einen Zeitraum von 2 Jahren nach der letzten registrierten Aktivität;
    • Transaktionsdaten (Rechnungen und Buchhaltungsunterlagen): 10 Jahre gemäß den portugiesischen Steuerpflichten;
    • Kommunikationsdaten mit dem Kundendienst: 3 Jahre nach Abschluss der Angelegenheit;
    • Browsing-Daten und Cookies: wie in der Cookie-Richtlinie angegeben (in der Regel zwischen 30 Tagen und 2 Jahren);
    • Marketingdaten (Einwilligung): bis zum Widerruf der Einwilligung oder für maximal 3 Jahre ohne geschäftliche Aktivität;
    • Daten zur Betrugsprävention: bis zu 5 Jahre nach dem letzten verdächtigen Vorfall.
    • Geburtsdatum: aufbewahrt, solange das Konto aktiv bleibt, da sie für die Altersüberprüfung bei jedem Kauf von altersbeschränkten Produkten erforderlich ist. Diese Daten werden ausschließlich zu diesem Zweck verwendet.
  • 5. Empfänger und Auftragsverarbeiter

    PluriBrands kann personenbezogene Daten unter den unten beschriebenen Bedingungen und Zwecken an Dritte weitergeben, wobei stets sichergestellt wird, dass die Empfänger ausreichende Garantien für die Einhaltung der DSGVO bieten:

    • Transportunternehmen und Logistikdienstleister: Name, Adresse und Kontakt des Empfängers, die für die Zustellung der Bestellung unbedingt erforderlich sind;
    • Zahlungsplattformen: für die sichere Abwicklung der Finanztransaktion erforderliche Daten (niemals vollständige Kartendaten);
    • Technologie-Dienstleister: Cloud-Infrastrukturanbieter, Transaktions-E-Mail-Dienste, CRM- und Datenanalyseplattformen, die durch Auftragsverarbeitungsverträge gemäß DSGVO (Artikel 28) gebunden sind;
    • Öffentliche Behörden: sofern gesetzlich, durch gerichtliche Entscheidung oder eine zuständige Aufsichtsbehörde vorgeschrieben;
    • Marketingpartner: nur mit ausdrücklicher Einwilligung des Kunden und beschränkt auf die für den zugestimmten Zweck erforderlichen Daten.


    PluriBrands verkauft, vermietet oder stellt personenbezogene Daten Dritten nicht für deren eigene kommerzielle Zwecke ohne ausdrückliche Einwilligung der betroffenen Person zur Verfügung.

  • 6. Internationale Datenübermittlung

    Einige der Auftragsverarbeiter und Technologiepartner von PluriBrands können ihren Sitz außerhalb des Europäischen Wirtschaftsraums (EWR) haben. In diesen Fällen stellt PluriBrands sicher, dass die Übermittlungen auf der Grundlage rechtlich anerkannter Übermittlungsmechanismen erfolgen, insbesondere:

    • Angemessenheitsbeschlüsse der Europäischen Kommission für Länder mit einem dem EWR gleichwertigen Schutzniveau;
    • Standardvertragsklauseln (Standard Contractual Clauses – SCC), die von der Europäischen Kommission verabschiedet wurden;
    • Verbindliche interne Datenschutzvorschriften (Binding Corporate Rules – BCR) für multinationale Unternehmensgruppen.


    Die betroffene Person kann Informationen über spezifische Übermittlungen und die verwendeten Mechanismen unter privacidade@pluribrands.com anfordern.

  • 7. Rechte der betroffenen Personen

    Gemäß der DSGVO stehen der betroffenen Person folgende Rechte zu, die jederzeit gegenüber PluriBrands ausgeübt werden können:

    • Recht auf Auskunft (Art. 15 DSGVO): Recht auf Bestätigung, ob Daten verarbeitet werden, sowie auf Auskunft über diese Daten und die Verarbeitungsmodalitäten;
    • Recht auf Berichtigung (Art. 16 DSGVO): Recht auf Korrektur unrichtiger oder unvollständiger Daten;
    • Recht auf Löschung / Recht auf Vergessenwerden (Art. 17 DSGVO): Recht auf Löschung der Daten, wenn diese für die ursprünglichen Zwecke nicht mehr erforderlich sind oder die Einwilligung widerrufen wird (vorbehaltlich gesetzlicher Aufbewahrungspflichten);
    • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Recht auf Aussetzung der Verarbeitung unter bestimmten Umständen, z. B. während der Prüfung der Datenrichtigkeit;
    • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Recht auf Erhalt der Daten in einem strukturierten, maschinenlesbaren Format zur Übermittlung an einen anderen Verantwortlichen;
    • Widerspruchsrecht (Art. 21 DSGVO): Recht auf Widerspruch gegen die Verarbeitung aufgrund berechtigter Interessen oder zum Zwecke der Direktwerbung;
    • Recht, nicht einer automatisierten Entscheidung unterworfen zu werden (Art. 22 DSGVO): Recht, nicht einer ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden.


    Zur Ausübung dieser Rechte senden Sie bitte einen schriftlichen Antrag mit Identitätsnachweis an privacidade@pluribrands.com. PluriBrands antwortet innerhalb von 30 Tagen (bei Komplexität um 60 Tage verlängerbar).


    Betroffene Personen haben zudem das Recht auf Beschwerde bei der zuständigen Datenschutzaufsichtsbehörde (z.B. BfDI in Deutschland oder CNPD in Portugal – www.cnpd.pt).

  • 8. Datensicherheit

    PluriBrands setzt angemessene technische und organisatorische Maßnahmen um, um ein dem Risiko angemessenes Schutzniveau für personenbezogene Daten zu gewährleisten, gemäß Artikel 32 DSGVO. Diese Maßnahmen umfassen:

    • Verschlüsselung der Daten bei der Übertragung (TLS 1.3-Protokoll) und bei der Speicherung (AES-256);
    • Zugriffskontrolle nach dem Prinzip der minimalen Rechtevergabe (Least Privilege);
    • Zwei-Faktor-Authentifizierung (2FA) für den Zugriff auf interne Systeme;
    • Sicherheitsaudits und Penetrationstests, die von unabhängigen externen Stellen durchgeführt werden;
    • Reaktionsplan für Sicherheitsvorfälle, einschließlich der Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden im Falle einer Datenpanne;
    • Regelmäßige Schulungen der Mitarbeiter zum Thema Datenschutz und Cybersicherheit.
  • 9. Änderungen der Datenschutzerklärung

    Diese Datenschutzerklärung kann regelmäßig aktualisiert werden, um gesetzliche Änderungen, Anpassungen interner Prozesse oder die Einführung neuer Dienste widerzuspiegeln. Das Datum der letzten Überarbeitung ist im Kopf des Dokuments angegeben. Wesentliche Änderungen werden dem Kunden per E-Mail mit einer Frist von 30 Tagen im Voraus mitgeteilt.