1. Verantwortliche
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
HASHEMI SUPERMARKT
Hanifeh Abdooli
Bahnhofstraße 56, 35390 Gießen, Deutschland
hashemisupermarkt@gmail.com
+49 176 63262687
Für Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte erreichen Sie uns über die oben genannten Kontaktdaten.
2. Besuch der Website und Hosting
Unsere Website wird auf einem virtuellen Server (VPS) von OVHcloud betrieben. Vertragspartner ist die OVH GmbH, Oskar Jäger Straße 173/K6, 50825 Köln, Deutschland. Der gebuchte Server befindet sich in Beauharnois (BHS), Québec, Kanada. Dort werden Verbindungsdaten verarbeitet sowie die Datenbank und hochgeladene Bilder der Website gespeichert. Zu den Datenbankinhalten gehören auch die im Abschnitt „Geschützter Verwaltungsbereich“ beschriebenen Daten.
OVHcloud stellt die Infrastruktur bereit und ist bei der Verarbeitung der von uns gehosteten personenbezogenen Daten als Auftragsverarbeiter nach Art. 28 DSGVO tätig. Berechtigte technische Dienstleister und von OVHcloud eingesetzte Unterauftragsverarbeiter können im Rahmen von Betrieb, Wartung und Support Empfänger sein. Maßgeblich sind der Auftragsverarbeitungsvertrag und die zugehörige Unterauftragsverarbeiterliste des gebuchten Dienstes.
Kanada liegt außerhalb des Europäischen Wirtschaftsraums. Für Datenübermittlungen an kanadische Empfänger, die dem kanadischen Datenschutzgesetz PIPEDA unterliegen, besteht ein Angemessenheitsbeschluss der Europäischen Kommission; insoweit ist Art. 45 DSGVO die Grundlage der Übermittlung. Dieser Beschluss erfasst nicht unterschiedslos alle Empfänger oder jede Weiterübermittlung. Informationen zum Beschluss: EU-Kommission / کمیسیون اروپا. Auskünfte zu den für unser Hosting geltenden Empfängern und Übermittlungsgrundlagen erhalten Sie über die oben genannten Kontaktdaten.
Beim Aufruf verarbeiten wir insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, übermittelte Browserinformationen und technische Verbindungsdaten, um die Website auszuliefern und Störungen oder Missbrauch abzuwehren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb der Website.
Auf unserem Webserver sind reguläre HTTP-Zugriffsprotokolle deaktiviert. Technische Fehler- und Anwendungsprotokolle können Zeitpunkt, Fehlermeldung und je nach Fehler IP-Adresse sowie die betroffene Anfrage enthalten. Sie werden täglich rotiert und im laufenden System regulär höchstens sieben Tage aufbewahrt. Bei einem konkreten Sicherheitsvorfall können erforderliche Auszüge bis zur Aufklärung beziehungsweise zur Geltendmachung oder Abwehr von Ansprüchen gesondert aufbewahrt werden. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO.
Das gebuchte automatische Premium-Backup sichert den VPS täglich; die Wiederherstellungspunkte reichen sieben rollierende Tage zurück und liegen im selben Rechenzentrum. Nach wirksamer Kündigung nennt OVHcloud eine Archivierung von 30 Tagen. Einzelheiten: OVHcloud VPS Backup.
Sicherungen können bereits gelöschte Daten bis zum Ablauf ihrer Aufbewahrung enthalten. Durch die Kombination aus Protokollrotation und Backup können Fehlerprotokolle insgesamt bis zu etwa 14 Tage rekonstruierbar bleiben. Sicherungen werden nur zur Wiederherstellung eingesetzt; nach einer Wiederherstellung sind bereits fällige Löschungen erneut umzusetzen. Lokal für Übertragung oder Wiederherstellung angelegte Kopien werden zugriffsgeschützt aufbewahrt und nach Abschluss und Prüfung des jeweiligen Vorgangs gelöscht, soweit kein dokumentierter weiterer Sicherungszweck besteht.
OVHcloud kann daneben in eigener Verantwortung technische Daten für Netzwerksicherheit, Missbrauchsabwehr und die Erfüllung gesetzlicher Pflichten verarbeiten. Die hierfür geltenden Zwecke und Speicherbedingungen unterscheiden sich von unseren Website-Protokollen und ergeben sich aus den Informationen des Anbieters: OVHcloud.
Die Website bietet Informationen zu unserem Sortiment und unseren Läden. Es gibt keinen Onlinekauf, kein Kundenkonto, kein Kontaktformular und keinen Newsletter. Suchbegriffe für die Produktsuche werden im Browser verarbeitet und von der Suchfunktion nicht an den Server gesendet. Wir setzen auf dieser Website keine Analyse- oder Werbetracker ein. Schriften und Bilder werden vom eigenen Webserver geladen.
3. Ihre Spracheinstellung
Wenn Sie Deutsch oder Persisch auswählen, speichert Ihr Browser diese Auswahl unter „hashemi-language“ im lokalen Browserspeicher (localStorage). Öffentliche Seiten haben eigene Sprachadressen: Deutsch ohne Sprachpräfix und Persisch unter /fa/. Die Adresse bestimmt die angezeigte Sprache; interne Links behalten diese Sprache bei. Der gespeicherte Sprachwert wird außerdem im Adminbereich verwendet. Ohne aktive Sprachwahl wird kein neuer Spracheintrag angelegt. Gespeichert wird ausschließlich „de“ oder „fa“, keine persönliche Kennung. Beim Abruf einer Sprachadresse wird die Sprache als Teil der angeforderten URL an den Server übermittelt.
Der Eintrag hat kein festes Ablaufdatum. Er bleibt bis zu einer neuen Auswahl oder bis zur Löschung Ihrer Website-Daten im Browser bestehen. Grundlage für das Speichern und Auslesen der ausdrücklich gewählten Sprache ist § 25 Abs. 2 Nr. 2 TDDDG. Soweit dabei personenbezogene Daten verarbeitet werden, erfolgt dies nach Art. 6 Abs. 1 lit. f DSGVO zur Bereitstellung der gewünschten Sprache. Sie können den Browserspeicher sperren; der Sprachwechsel funktioniert dann weiterhin auf der geöffneten Seite.
4. Kontakt per E-Mail, Telefon oder Nachricht
Wenn Sie uns kontaktieren, verarbeiten wir Ihre mitgeteilten Kontaktdaten, den Inhalt Ihrer Anfrage und gegebenenfalls Anhänge, um Ihr Anliegen zu bearbeiten. Bei vertragsbezogenen Anfragen ist die Grundlage Art. 6 Abs. 1 lit. b DSGVO; bei allgemeinen Anfragen Art. 6 Abs. 1 lit. f DSGVO und unser Interesse, Ihre Fragen zu beantworten. Angaben sind freiwillig; ohne die für eine Antwort erforderlichen Informationen können wir die Anfrage möglicherweise nicht bearbeiten.
Empfänger sind die mit der Bearbeitung befassten Personen unseres Betriebs und die für den gewählten Kontaktweg eingesetzten E-Mail-, Telefon- oder Nachrichtendienste. Wir bewahren Anfragen so lange auf, wie die Bearbeitung und erforderliche Nachfragen es verlangen. Anschließend sind sie zu löschen, sofern keine gesetzlichen Aufbewahrungspflichten oder eine erforderliche Aufbewahrung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen. Gesetzliche Aufbewahrungspflichten beruhen auf Art. 6 Abs. 1 lit. c DSGVO.
Unsere Kontaktadresse wird über Gmail von Google bereitgestellt. Beim E-Mail-Versand werden daher auch Nachrichteninhalte, Anhänge und Kommunikationsdaten durch Google verarbeitet. Für Nutzer im Europäischen Wirtschaftsraum ist regelmäßig Google Ireland Limited zuständig. Eine Verarbeitung in den USA und weiteren Ländern ist möglich. Google beschreibt als Übermittlungsgrundlagen insbesondere den EU-US-Datenschutzrahmen für zertifizierte Empfänger und, soweit erforderlich, Standardvertragsklauseln. Weitere Informationen und Hinweise zum Erhalt von Garantien: Google und Google – Datenübermittlungen / انتقال دادهها.
5. Karten, WhatsApp und soziale Netzwerke
Google Maps, WhatsApp, Instagram und TikTok sind als externe Links eingebunden. Es werden keine Karten, Feeds oder Social-Media-Plug-ins dieser Anbieter beim Seitenaufruf geladen. Erst wenn Sie einem Link folgen, rufen Sie den jeweiligen Dienst auf. Dieser kann insbesondere Ihre IP-Adresse und Geräteinformationen verarbeiten und den Aufruf einem dort angemeldeten Konto zuordnen.
Wenn Sie uns über WhatsApp oder ein soziales Netzwerk schreiben, erhalten wir die dort übermittelten Kontakt- beziehungsweise Profilangaben und Nachrichten. Für unsere Bearbeitung gelten die unter „Kontakt“ genannten Zwecke, Rechtsgrundlagen und Aufbewahrungskriterien. Die Plattformanbieter verarbeiten Daten zusätzlich nach ihren eigenen Bedingungen; auch Verarbeitungen außerhalb des Europäischen Wirtschaftsraums sind möglich. Alternativ erreichen Sie uns per Telefon oder E-Mail.
Informationen der jeweiligen Anbieter zu Datenverarbeitung, Speicherfristen und internationalen Übermittlungen: Google · WhatsApp · Instagram / Meta · TikTok.
6. Geschützter Verwaltungsbereich
Bei aktivierter Zwei-Faktor-Anmeldung speichern wir zusätzlich einen verschlüsselten Einrichtungsschlüssel für zeitbasierte App-Codes, den zuletzt verwendeten Zeitschritt und Hashwerte einmaliger Wiederherstellungscodes. QR-Codes werden auf unserem Server erzeugt, ohne einen externen QR-Dienst. Unbestätigte Einrichtungen laufen nach zehn Minuten ab und werden bei Statusabfragen, beim Serverstart oder der minütlichen Bereinigung gelöscht. Aktivierte 2FA-Daten bleiben bis zur Deaktivierung oder Löschung des Kontos gespeichert. Verwendete Wiederherstellungscodes werden aus der Liste gültiger Codes entfernt; neue Codes ersetzen die bisherigen. Sicherungskopien unterliegen der Backup-Aufbewahrung. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO zum Schutz vor unberechtigtem Zugriff.
Der Verwaltungsbereich ist für berechtigte Mitarbeitende bestimmt. Dort werden die E-Mail-Adresse als Anmeldename, ein gesicherter Passwort-Hash und Sitzungsdaten verarbeitet. Kontodaten bleiben gespeichert, solange das Konto eingerichtet ist, und sind bei Wegfall der Berechtigung zu löschen. Grundlage ist Art. 6 Abs. 1 lit. f DSGVO zum Schutz und zur Verwaltung der Website.
Nach erfolgreicher Anmeldung wird das notwendige Cookie „hashemi_session“ gesetzt. Es enthält eine zufällige Sitzungskennung und gilt höchstens acht Stunden. Beim Abmelden werden das Cookie und die zugehörige Serversitzung gelöscht. Abgelaufene Serversitzungen erlauben keinen Zugriff mehr und werden spätestens bei der nächsten erfolgreichen Anmeldung bereinigt. Grundlage für das Cookie ist § 25 Abs. 2 Nr. 2 TDDDG. Ohne das Cookie ist eine Anmeldung nicht möglich.
Zum Schutz der Anmeldung wird aus der IP-Adresse eine mit einem geheimen Schlüssel erzeugte Kennung gebildet. Diese Kennung wird mit Fehlversuchszähler, Sperrstufe und Ablaufzeiten in der Datenbank gespeichert. Je vier fehlgeschlagene Anmeldungen führen zu einer Sperre von zunächst 30 Minuten, danach 90 Minuten und anschließend jeweils der dreifachen Dauer, höchstens sieben Tagen. Anfragen während einer Sperre verlängern diese nicht. Eine erfolgreiche Anmeldung löscht die zugehörigen Einträge. Ohne weitere Fehlversuche werden sie 30 Tage nach dem letzten Fehlversuch beziehungsweise dem Ende der letzten Sperre zur Löschung fällig und bei laufendem Server spätestens eine Minute danach entfernt; beim Serverstart werden fällige Einträge ebenfalls gelöscht. Sicherungskopien unterliegen der angegebenen Backup-Aufbewahrung.
Bei Ersteinrichtung und Adminzugriffen werden zusätzlich IP-Adressen beziehungsweise IPv6-Netzbereiche mit Anfragezählern vorübergehend im Arbeitsspeicher gehalten. Die Begrenzungsfenster betragen 15 Minuten für die Einrichtung und eine Minute für Adminzugriffe. Nach dem letzten entsprechenden Zugriff werden diese Einträge regulär innerhalb von höchstens 30 beziehungsweise zwei Minuten entfernt; bei einem Serverneustart gehen sie verloren. Grundlage dieser Schutzmaßnahmen ist Art. 6 Abs. 1 lit. f DSGVO zum Schutz vor Missbrauch.
7. Ihre Rechte
Nach Maßgabe der gesetzlichen Voraussetzungen können Sie Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen (Art. 15–20 DSGVO). Soweit eine Verarbeitung auf Ihrer Einwilligung beruht, können Sie diese jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der bisherigen Verarbeitung bleibt davon unberührt.
Widerspruch: Gegen eine auf Art. 6 Abs. 1 lit. f DSGVO gestützte Verarbeitung können Sie aus Gründen Ihrer besonderen Situation Widerspruch einlegen (Art. 21 DSGVO). Wenden Sie sich hierzu an die oben genannte Verantwortliche. Wir setzen auf dieser Website keine automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling ein.
Sie können sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an Ihrem gewöhnlichen Aufenthaltsort, Ihrem Arbeitsplatz oder am Ort des vermuteten Verstoßes (Art. 77 DSGVO). Die für unseren Betrieb zuständige Aufsichtsbehörde ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Postfach 3163, 65021 Wiesbaden
datenschutz.hessen.de
Stand: 10. Oktober 2026