Datenschutzerklärung für Nordics Co AS

nordicmelatonin.de
Stand: 11.08.2026

Diese Datenschutzerklärung beschreibt, wie Nordics Co AS personenbezogene Daten auf nordicmelatonin.de und im Zusammenhang mit Bestellungen, Vertragsabwicklung und Kundenservice verarbeitet.

1. Verantwortlicher

Verantwortlicher für die Datenverarbeitung ist:

Nordics Co AS
c/o BA5 Invest AS
Cort Adelers gate 17
0254 Oslo, Norwegen
Org.-Nr. 932 343 487
E-Mail: cs@nordics.co

Nordics Co AS ist in Norwegen und damit im Europäischen Wirtschaftsraum (EWR) niedergelassen. Die DSGVO ist über das EWR-Recht und das norwegische Datenschutzrecht auf unsere Verarbeitung personenbezogener Daten anwendbar.

Ein Datenschutzbeauftragter ist derzeit nicht bestellt. Datenschutzanfragen können an cs@nordics.co gerichtet werden.

2. Bereitstellung der Website und technische Infrastruktur

2.1 Front-End-Hosting über Vercel

Die öffentlich erreichbare Website und das Bestellformular werden über Vercel bereitgestellt. Dabei können technisch erforderliche Verbindungsdaten wie IP-Adresse, Zeitpunkt des Zugriffs, aufgerufene URL, Referrer, Browser- und Gerätedaten sowie technische Fehler- und Sicherheitsinformationen verarbeitet werden.

Bestell- und Kundendaten werden nicht bei Vercel gespeichert. Angaben aus dem Bestellprozess werden direkt an unsere Backend-Infrastruktur unter api.nordics.co übermittelt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der sicheren, stabilen und effizienten Bereitstellung unserer Website.

2.2 Backend, Datenbank und Dokumentenspeicherung über AWS

Unser Backend und die API unter api.nordics.co werden über Amazon Web Services (AWS) betrieben. AWS wird für Hosting, Datenbank, technische Protokolle sowie Dokumenten- und Objektspeicherung, insbesondere S3, eingesetzt. Die primäre Datenregion ist Stockholm (Schweden); für Ausfallsicherheit wird Frankfurt (Deutschland) als Failover-Region genutzt.

Im Backend werden die für Vertragsabwicklung und Kundenservice erforderlichen Daten verarbeitet, insbesondere Name, Anschrift, E-Mail-Adresse, Bestell-, Vertrags-, Zahlungs- und Rechnungsdaten sowie Kommunikations- und Systemprotokolle. Geburtsdatum und Telefonnummer werden im deutschen Bestellprozess derzeit nicht erhoben.

Soweit die Verarbeitung für Bestellung und Vertragsabwicklung erforderlich ist, beruht sie auf Art. 6 Abs. 1 lit. b DSGVO. Sicherheits-, Stabilitäts- und technische Protokolldaten verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Gesetzlich aufzubewahrende Daten verarbeiten wir auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

2.3 Cloudflare vor der API

Vor api.nordics.co wird Cloudflare als Sicherheits-, Proxy- und CDN-Dienst eingesetzt. Dabei können Verbindungs- und Inhaltsdaten im Transit verarbeitet werden. Für api.nordics.co sind Cloudflare Regional Services / Data Localization für die EU aktiviert, sodass die hierfür regionalisierte Verarbeitung in der EU erfolgt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht insbesondere im Schutz vor Missbrauch und Angriffen sowie in einer sicheren und leistungsfähigen Verbindung zur API.

2.4 Speicherdauer technischer Daten

Technische Protokoll- und Sicherheitsdaten werden nur so lange gespeichert, wie dies für Betrieb, Fehleranalyse, Missbrauchsabwehr und die Aufklärung konkreter Sicherheitsvorfälle erforderlich ist. Soweit Daten für die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden, können sie bis zum Abschluss des jeweiligen Vorgangs länger gespeichert werden.

3. Bestellung, Vertragsabwicklung und Lieferservice

Zur Bearbeitung Ihrer Bestellung und zur Durchführung des Vertrags verarbeiten wir insbesondere Name, Liefer- und Rechnungsanschrift, E-Mail-Adresse sowie Bestell-, Vertrags-, Zahlungs- und Rechnungsdaten. Eine Telefonnummer und ein Geburtsdatum werden im deutschen Bestellprozess derzeit nicht erhoben.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit gesetzliche Aufbewahrungs-, Steuer-, Buchführungs- oder Nachweispflichten bestehen, erfolgt die Verarbeitung zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. c DSGVO.

3.1 Zahlungsabwicklung

Wir bieten derzeit insbesondere Stripe und PayPal als Zahlungsarten an. Wenn Sie eine dieser Zahlungsarten auswählen, werden die für die Zahlungsabwicklung erforderlichen Daten an den jeweiligen Zahlungsdienstleister übermittelt. Karten- oder Kontodaten werden grundsätzlich unmittelbar durch den jeweiligen Zahlungsdienstleister verarbeitet; wir erhalten nur die für Bestellung, Zahlungsstatus, Buchhaltung und Rückabwicklung erforderlichen Informationen.

Rechtsgrundlage für die Übermittlung ist Art. 6 Abs. 1 lit. b DSGVO. Zahlungsdienstleister können für einzelne Verarbeitungsvorgänge in eigener datenschutzrechtlicher Verantwortlichkeit handeln.

3.2 Lager, Versand und Retouren

Für Lagerhaltung, Kommissionierung, Verpackung, Versand und Retouren setzen wir Lundeby Webblager AB in Schweden ein. Hierfür werden die erforderlichen Kunden- und Bestelldaten, insbesondere Name, Anschrift, E-Mail-Adresse und Bestellinformationen, an den Lagerdienstleister übermittelt.

Für die Zustellung werden die erforderlichen Versanddaten an die jeweils eingesetzten Versanddienstleister, derzeit insbesondere PostNord und DHL, übermittelt. Da im deutschen Checkout derzeit keine Telefonnummer erhoben wird, wird aus diesem Prozess keine Telefonnummer an die Versanddienstleister übermittelt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

3.3 Transaktions-E-Mails

Vertragsbezogene E-Mails, zum Beispiel Bestellbestätigungen, Versandinformationen, Rückerstattungsinformationen und gegebenenfalls Erinnerungen vor Folgelieferungen, werden über Mailgun versendet. Mailgun ist für diesen Einsatz auf die EU-Region konfiguriert. Dabei werden insbesondere E-Mail-Adresse, technische Zustellinformationen und der jeweils erforderliche Vertrags- oder Bestellinhalt verarbeitet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit Zustellprotokolle aus Sicherheits- oder Nachweisgründen gespeichert werden, kann die Verarbeitung zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO beruhen.

3.4 Speicherdauer von Vertragsdaten

Vertrags-, Zahlungs-, Rechnungs- und Buchungsdaten speichern wir für die Dauer der jeweils anwendbaren gesetzlichen handels-, steuer- und buchführungsrechtlichen Aufbewahrungspflichten. Sonstige Vertrags- und Nachweisdaten speichern wir bis zum Ablauf der einschlägigen gesetzlichen Verjährungsfristen, soweit keine längere Speicherung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

4. Kundenservice und E-Mail-Kommunikation

Wenn Sie uns unter cs@nordics.co kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten und den Inhalt Ihrer Nachricht zur Bearbeitung Ihres Anliegens. Dies kann insbesondere Bestell- und Vertragsdaten, Rücksendeinformationen, Belege und sonstige von Ihnen freiwillig übermittelte Angaben umfassen.

Für cs@nordics.co verwenden wir Google Workspace / Gmail. Für den Dienst ist eine EU-Datenregion konfiguriert.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Kommunikation einen bestehenden oder angebahnten Vertrag betrifft. Im Übrigen erfolgt die Verarbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in einer effizienten Kundenkommunikation und der nachvollziehbaren Bearbeitung von Anfragen.

Korrespondenz wird gelöscht, sobald sie für die Bearbeitung des Anliegens und für anwendbare gesetzliche Nachweis-, Aufbewahrungs- oder Verjährungsfristen nicht mehr erforderlich ist.

5. Cookies und Einwilligungsverwaltung

Wir verwenden eine selbst entwickelte Einwilligungs- und Cookie-Management-Lösung. Nicht technisch erforderliche Analyse- und Marketing-Dienste werden erst aktiviert, nachdem Sie hierfür eingewilligt haben.

Soweit Informationen auf Ihrem Endgerät gespeichert oder von dort ausgelesen werden, ist die Rechtsgrundlage § 25 Abs. 1 TDDDG. Die anschließende Verarbeitung personenbezogener Daten erfolgt auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO. Technisch erforderliche Vorgänge können unter den Voraussetzungen des § 25 Abs. 2 TDDDG ohne Einwilligung erfolgen.

Die Speicherung Ihrer Einwilligungsentscheidung ist erforderlich, um Ihre Auswahl technisch umzusetzen und nachweisen zu können. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO; soweit § 25 TDDDG anwendbar ist, erfolgt die technische Speicherung im Rahmen der gesetzlichen Voraussetzungen.

Einwilligungsentscheidungen und die zugehörigen Nachweisdaten speichern wir bis zu einer Änderung oder einem Widerruf und darüber hinaus nur so lange, wie dies zur Erfüllung gesetzlicher Nachweispflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

Sie können Ihre Einwilligungen jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen auf der Website ändern oder widerrufen. Soweit Google-Dienste eingesetzt werden, kann Ihr Einwilligungsstatus über Google Consent Mode an Google übermittelt werden. Nicht freigegebene Speicher- und Werbefunktionen werden vor Ihrer Einwilligung nicht aktiviert.

6. Analyse, Reichweitenmessung und Marketing nach Einwilligung

Die nachfolgend genannten Analyse- und Marketing-Dienste werden auf der deutschen Website erst nach Ihrer Einwilligung aktiviert. Die Rechtsgrundlage für die Verarbeitung personenbezogener Daten ist Art. 6 Abs. 1 lit. a DSGVO. Soweit ein Dienst auf Informationen in Ihrem Endgerät zugreift oder dort Informationen speichert, gilt zusätzlich § 25 Abs. 1 TDDDG.

  • Google Analytics 4: Reichweiten- und Nutzungsanalyse der Website.
  • Google Ads Conversion-Tracking: Messung der Wirksamkeit unserer Google-Werbeanzeigen und zugehöriger Conversion-Ereignisse.
  • Microsoft Advertising UET: Messung von Werbe- und Conversion-Ereignissen für Microsoft Advertising.
  • Meta Pixel: Messung und Optimierung von Werbekampagnen auf Meta-Plattformen.
  • TikTok Pixel: Messung und Optimierung von Werbekampagnen auf TikTok.
  • Snap Pixel: Messung und Optimierung von Werbekampagnen auf Snapchat.
  • Hotjar: Analyse des Nutzungsverhaltens zur Verbesserung der Website. Eingaben in Bestellfeldern sowie Name, Anschrift, E-Mail-Adresse und zahlungsbezogene Felder werden in unserer Konfiguration nicht in Session Recordings erfasst.
  • Stape Europe: Server-side Tagging in einer EU-gehosteten Umgebung. Stape verarbeitet freigegebene Tracking-Ereignisse technisch und leitet sie entsprechend unserer Konfiguration an die jeweils aktivierten Analyse- und Werbedienste weiter.

6.1 Self-hosted Plausible Analytics

Zusätzlich verwenden wir eine selbst gehostete, cookiefreie Plausible-Installation zur datensparsamen Reichweitenmessung. Plausible wird nicht als externer Hosting- oder Analyseanbieter eingesetzt. In unserer aktuellen Einwilligungsarchitektur wird auch diese Reichweitenmessung erst nach Ihrer Einwilligung aktiviert. Plausible setzt dabei keine Cookies ein.

Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. a DSGVO. Ihre Einwilligung können Sie jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.

6.2 Abgleich von Bestellungen mit Werbeanzeigen (Customer Match, Enhanced Conversions)

Nach Ihrer Einwilligung übermitteln wir Angaben aus dem Bestellprozess an unsere eigene server-seitige Tagging-Umgebung (Stape, EU-gehostet). Von dort stellen wir den jeweils aktivierten Werbediensten — insbesondere Google, Meta, TikTok, Snap und Microsoft — Abgleichsmerkmale bereit, damit diese Anbieter eine Bestellung der vorangegangenen Anzeigeninteraktion zuordnen können (Customer Match, Enhanced Conversions bzw. entsprechende Abgleichsfunktionen).

Ihre E-Mail-Adresse wird für diesen Abgleich vor der Übermittlung an die Werbedienste kryptografisch gehasht; im Klartext übermitteln wir sie diesen Diensten nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Ohne Ihre Einwilligung findet kein solcher Abgleich statt, und Sie können die Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.

6.3 Speicherdauer

Analyse- und Marketingdaten verarbeiten wir nur so lange, wie dies für den jeweiligen Zweck erforderlich ist, bis Sie Ihre Einwilligung widerrufen oder die jeweilige Verarbeitung beendet wird. Soweit Anbieter Daten in eigener Verantwortung verarbeiten, gelten ergänzend deren jeweilige Aufbewahrungsfristen. Ihre aktuelle Auswahl und die auf der Website eingesetzten Kategorien können Sie jederzeit über die Cookie-Einstellungen einsehen und ändern.

7. Übermittlungen außerhalb des EWR

Wir bevorzugen für unsere Kerninfrastruktur und mehrere Dienstleister EU- bzw. EWR-Regionen. Dazu gehören insbesondere AWS in Stockholm mit Failover in Frankfurt, Cloudflare Regional Services für die EU, Google Workspace mit EU-Datenregion, Mailgun EU sowie Stape Europe.

Bei international tätigen Anbietern kann dennoch nicht ausgeschlossen werden, dass bestimmte Support-, Sicherheits-, Konzern- oder Unterauftragnehmerprozesse eine Verarbeitung außerhalb des EWR beinhalten. Soweit personenbezogene Daten in ein Drittland übermittelt werden, erfolgt dies nur unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder geeigneter Garantien wie Standardvertragsklauseln nach Art. 46 DSGVO.

Informationen über die für eine konkrete Übermittlung verwendete Grundlage und nähere Angaben zu eingesetzten Garantien erhalten Sie auf Anfrage unter cs@nordics.co.

8. Keine Veräußerung personenbezogener Daten

Wir verkaufen Ihre personenbezogenen Daten nicht. Eine Übermittlung erfolgt nur, soweit dies für die in dieser Erklärung beschriebenen Zwecke erforderlich ist, auf Grundlage Ihrer Einwilligung, zur Vertragsdurchführung, aufgrund gesetzlicher Verpflichtungen oder auf einer sonstigen gesetzlichen Rechtsgrundlage.

9. Ihre Datenschutzrechte

Nach Maßgabe der gesetzlichen Voraussetzungen haben Sie insbesondere folgende Rechte: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO), Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. e oder f DSGVO aus Gründen, die sich aus Ihrer besonderen Situation ergeben (Art. 21 DSGVO), sowie den Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.

Zur Ausübung Ihrer Rechte genügt eine E-Mail an cs@nordics.co.

Sie haben außerdem das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere bei der Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Sie können sich außerdem an die für uns zuständige norwegische Datenschutzaufsichtsbehörde Datatilsynet wenden.

10. Pflicht zur Bereitstellung von Daten

Die im Bestellprozess als Pflichtfelder gekennzeichneten Angaben, insbesondere Name, Anschrift und E-Mail-Adresse, sind für die Bestellung und Vertragsdurchführung erforderlich. Ohne diese Angaben können wir die Bestellung nicht ausführen. Zahlungsdaten werden, abhängig von der gewählten Zahlungsart, unmittelbar über den jeweiligen Zahlungsdienstleister verarbeitet.

11. Automatisierte Entscheidungen

Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. Wir verwenden Website- und Kundendaten derzeit nicht für eigene automatisierte Profilentscheidungen über Kunden. Einwilligungsbasierte Analyse-, Conversion- und Remarketing-Funktionen der oben genannten Plattformen bleiben hiervon unberührt.

12. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich unsere Datenverarbeitung, eingesetzte Dienste oder die Rechtslage ändern. Es gilt die jeweils auf der Website veröffentlichte Fassung. Neue Funktionen, insbesondere ein künftiges Kundenkonto oder zusätzliche Marketingkanäle, werden erst nach entsprechender Aktualisierung dieser Datenschutzerklärung berücksichtigt.