Privacy Notice Shareholders

Last update: March 19th, 2026
1. Responsible party and contact information

Responsible party:

PAUL HARTMANN B.V.
Kerkenbos 11-03d
6546 BC Nijmegen
Phone: +31-24-7112000
E-Mail: algemeen@hartmann.info

Contact Data Protection:

PAUL HARTMANN B.V.
DPO
Kerkenbos 11-03d
6546 BC Nijmegen
E-Mail: dataprotection.nl@hartmann.info

2. General, legal bases and purposes of data processing

De aandelen van PAUL HARTMANN AG zijn aandelen op naam zonder nominale waarde (no-par aandelen). In het geval van aandelen op naam bepaalt artikel 67 van de Duitse wet op de aandelenvennootschappen (hierna "AktG" genoemd) dat deze moeten worden ingeschreven in het aandelenregister van het bedrijf, met vermelding van naam, geboortedatum en adres van de aandeelhouder en - in het geval van aandelen zonder nominale waarde - het aantal aandelen of het aandelennummer. U, als aandeelhouder, bent in het algemeen verplicht om PAUL HARTMANN AG van deze informatie te voorzien.

In de regel sturen de kredietinstellingen die betrokken zijn bij de aankoop, verkoop of bewaring van uw aandelen op naam HARTMANN namens u de verplichte gegevens en andere informatie die relevant is voor het bijhouden van het aandelenregister aan ons door (bv. naast de bovengenoemde persoonsgegevens ook nationaliteit, geslacht en indienende bank). Dit gebeurt via Clearstream Banking AG, dat als centrale effectenbewaarinstelling verantwoordelijk is voor de technische verwerking van effectentransacties en de bewaring van aandelen voor de kredietinstellingen.

Dit gezegd zijnde verwerken wij uw persoonsgegevens in overeenstemming met de bepalingen van de Algemene verordening gegevensbescherming (hierna te noemen 'AVG'), in het bijzonder in verband met de Duitse wet op de aandelenvennootschappen (AktG), de Duitse federale wet op de gegevensbescherming (hierna te noemen "BDSG") en andere toepasselijke voorschriften inzake gegevensbescherming, waarbij u als aandeelhouder de betrokkene bent in de zin van de wet op de gegevensbescherming (in het geval van stemmen bij volmacht op de jaarlijkse algemene vergadering, ook de vertegenwoordiger van de aandeelhouder).

2.1 Doeleinden in het kader van legitieme belangen van ons of derden (Art. 6 (1) f AVG)

Wij verwerken uw persoonsgegevens indien dit noodzakelijk is om de legitieme belangen van ons of van derden te beschermen, met dien verstande dat er geen doorslaggevende belangen van uw kant (met inbegrip van fundamentele rechten en vrijheden) zijn die zich tegen een dergelijke verwerking verzetten. Onze doelgerichte interesses kunnen onder meer zijn:

  • Vermelding van uw naam of de naam van de vertegenwoordiger van de aandeelhouder bij het beantwoorden van vragen op algemene vergaderingen;
  • Productie en publicatie van foto- en video-opnamen in het overzicht in het kader van de Algemene Vergadering;
  • Aanwezigheid als gast op de jaarlijkse Algemene Vergadering;
  • Versturen van kwartaalinformatie (in het bijzonder onze kwartaalinformatie 'Inform');
  • Toezenden van jaarverslagen van de HARTMANN GROEP indien u hebt verzocht deze te ontvangen;
  • Uitvoeren van tevredenheidsonderzoeken;
  • Voorbereiding van statistische analyses die niet gerelateerd zijn aan aandeelhoudersrelaties;
  • De stabiliteit van de servers waarborgen (bv. denial-of-service-aanvallen vermijden);
  • Garantie van (technische) toegang tot het aandeelhoudersportaal, in het bijzonder het aanbieden van registratie- en inlogfaciliteiten, het gebruik van de functie wachtwoord vergeten, enz.
  • Implementatie en gebruik van een klokkenluidersregeling

2.2 Doeleinden binnen het bereik van uw toestemming (Art. 6 (1) a AVG )

Als u in ons aandeelhoudersportaal toestemming hebt gegeven om via digitale communicatie contact met ons op te nemen om in de toekomst digitaal informatie van PAUL HARTMANN AG te ontvangen (in het bijzonder de uitnodiging voor de jaarlijkse algemene vergadering en andere informatie zoals de kwartaalinformatie 'Inform'), verwerken wij uw persoonsgegevens (in het bijzonder uw e-mailadres) op basis van de toestemming die in elk afzonderlijk geval is gegeven (art. 6 (1) a AVG).

U kunt uw toestemming voor de toekomst te allen tijde intrekken. Verwerkingen die plaatsvonden vóór de intrekking worden hierdoor niet beïnvloed en blijven dus rechtmatig. We willen erop wijzen dat we waarschijnlijk geen diensten meer kunnen leveren na de terugtrekking.

Het verlenen van toestemming is geheel vrijwillig. U bent dus niet verplicht om toestemming te geven en u zult geen juridische nadelen ondervinden als u geen toestemming geeft.

2.3 Doeleinden voor het voldoen aan wettelijke vereisten (Art. 6 (1) c AVG in combinatie met in het bijzonder § 67 e (1) AktG, indien van toepassing ook in combinatie met Art. 6 (4) AVG

Wij verwerken uw persoonsgegevens in de aandeelhoudersrelatie met u op basis van de bepalingen van wettelijke voorschriften, in het bijzonder voor de volgende doeleinden:

  • Bijhouden van het aandelenregister;
  • Communicatie van informatie aan u als aandeelhouder, bv. het versturen van financiële publicaties of onze driemaandelijkse informatie '"Inform';
  • Terbeschikkingstelling van het aandeelhoudersportaal voor samenwerking en communicatie met u als aandeelhouder, in het bijzonder om AGM-diensten te verzekeren en mogelijk te maken (bv. toegangsbewijzen bestellen en contact- en serviceverzoeken beantwoorden), bepaalde informatie te verstrekken (bv. financiële publicaties of onze driemaandelijkse informatie 'Inform'), enz;
  • Planning, uitvoering en opvolging van algemene vergaderingen, waaronder met name documentatie;
  • Bewijs van machtiging van de vertegenwoordiger van de aandeelhouder;
  • Beschikbaarstelling van de deelnemerslijst volgens artikel 129 (4) AktG;
  • Opstellen van statistieken met betrekking tot aandeelhoudersrelaties, bv. presentatie van aandeelhoudersontwikkeling, aantal transacties of overzicht van de grootste aandeelhouders;
  • Voldoen aan andere vereisten onder vennootschaps-, handels- en belastingwetgeving (bv. naleving van bewaartermijnen).
3. Categories and origin of the personal data we process

To the extent necessary for the establishment, execution and termination of the shareholder relation-ship with you, in addition to the personal data we received directly from you, we process any personal data lawfully received from third parties (in particular from intermediaries and Clearstream Banking AG), cf. Art. 14 GDPR.

In particular, we process the following categories of data:

  • Basic data (e.g. title, gender, first and last name, title, residential address, country, nationality, date of birth);
  • Contact details (e.g. email address, telephone number);
  • Share details (e.g. number of shares, class of shares, type of ownership of shares, shareholder num-ber);
  • Access data (e.g. e-mail address and password);
  • Content data (e.g. text input, photographs, videos);
  • Metadata (e.g. log files and IP addresses).
4. Recipients or categories of recipients of your personal data

As a matter of principle, we only process your personal data within the company. Within our company, those internal departments or organisational units receive your personal data insofar as they require it to fulfil the purpose and within the scope of processing. Internal data recipients are obliged to use your personal data only to the aforementioned extent.

If we transfer your personal data to other persons, companies or other third parties (such as authorities for the fulfilment of legal notification obligations) or grant them other access to the personal data, this will only be done on the basis of a legal permission. If we commission third parties with the processing of personal data on the basis of a so-called "data processing agreement" (e.g. for the maintenance of the share register, for the dispatch of invitation documents or for the implementation of a virtual Annual General Meeting) and thereby secure for ourselves, among other things, the necessary powers of influ-ence or control with regard to the processing and use of the personal data, this is done on the basis of Art. 28 GDPR. Contractors will therefore only act in accordance with our instructions. We remain re-sponsible to you for the lawfulness of the data processing.

5. Duration of storage of your personal data

In principle, we process and store your personal data for the duration of the shareholder relationship. Therefore, if we become aware that you are no longer a shareholder of PAUL HARTMANN AG, basically we will only store your personal data for a maximum of 12 months (cf. § 67e (2) AktG).

The personal data collected in the course of the Annual General Meeting, in particular the audio-visual recording and the resulting automated drafts, will be deleted as soon as all relevant information has been properly documented and archived. This will be done within one month of the Annual General Meeting at the latest, unless the data is required for verification purposes (e.g. for documenting the ex-ercise of voting rights or for defending legal claims).

This does not apply if, among other things, legally prescribed retention periods prevent from erasure (cf. Art. 17 (3) GDPR) and/or another case of Art. 17 (3) GDPR exists and/or a new purpose justifies further processing.

Incorrect and/or incomplete data will be deleted or - as far as possible - corrected without delay in ac-cordance with Art. 5 (1) d GDPR.

6. Processing your personal data in a third country

The processing of your personal data only takes place on the territory of the Federal Republic of Germa-ny or in another member state of the European Union or in another state party to the Agreement on the European Economic Area. However, if processing - and thus at the same time transfer - of your personal data to third countries (e.g. USA) is necessary, in particular in connection with the involvement of ser-vice providers in the context of processing personal data on behalf, we will ensure that the specific legal requirements for such processing operations are met and thus that an adequate level of data protection prevails in the respective third country. This includes, in particular, checking whether the European Commission has decided that an adequate level of protection exists in a third country (cf. Art. 45 of the GDPR) or whether suitable or adequate safeguards (e.g. standard data protection clauses) are in place and the enforcement of your rights is guaranteed as well as whether sufficient technical and organisa-tional measures are in place to protect your personal data.

Information about the appropriate or adequate safeguards, and how and where to obtain a copy of them, is available on request from Data Protection via the contact channels set out in this Privacy No-tice.

7. Your data privacy rights
  • You have the right to withdraw your consent to the processing of your personal data in accordance with Art. 7 (3) GDPR at any time with effect for the future. Processing that took place before the withdrawal therefore remains lawful.
  • According to Art. 15 GDPR, you can request information about your personal data processed by us.
  • Pursuant to Art. 16 GDPR, you may request the immediate correction of inaccurate or incomplete personal data stored by us.
  • Pursuant to Art. 17 GDPR, you may demand the erasure of your personal data stored by us in ac-cordance with the conditions stated therein, unless legally prescribed retention periods prevent from immediate erasure (cf. Art. 17 (3) GDPR) and/or another case of Art. 17 (3) GDPR exists and/or a new purpose justifies further processing.
  • Pursuant to Art. 18 (1) GDPR, you may request the restriction of data processing if one or more conditions pursuant to Art. 18 (1) GDPR lit. a to d are met.
  • Pursuant to Art. 20 (1) GDPR, you may receive the personal data processed by us in a structured, common and machine-readable format and transfer this personal data to another controller with-out hindrance from us.
  • Furthermore, you may object to the processing of your personal data pursuant to Art. 21 (1) GDPR. In the event of an objection, we will stop processing your personal data. However, the right to ob-ject only applies in the event of special circumstances arising from your personal situation. In addi-tion, compelling legitimate grounds which justify the processing may prevail. In addition, certain processing purposes may conflict with your right to object.
  • Pursuant to Art. 21 (2) GDPR, you have the right to object to the processing of personal data con-cerning you for the purpose of direct marketing at any time without further requirements. This also applies to profiling, insofar as it is connected with such direct marketing. If you object, your person-al data will no longer be processed for these purposes (cf. Art. 21 (3) GDPR).
  • Without prejudice to any other administrative or judicial remedy, you also have the right to lodge a complaint with the competent supervisory authority (cf. Art. 77 GDPR) if you believe that the pro-cessing of your personal data violates data protection provisions. In this context, however, we ask you to first address a possible complaint to the contact details provided under No. 1 above.
8. Scope of your obligations to provide us with your personal data
You only need to provide the personal data that is required for the establishment, execution and termi-nation of the shareholder relationship with you or that we generally require for this purpose or that we are legally obliged to collect. If we request additional personal data from you, the information you pro-vide is always voluntary.
9. Automated decision-making in individual cases (including profiling)
We do not use any purely automated decision-making processes in accordance with Art. 22 GDPR. If we do use such a procedure in individual cases in the future, we will inform you separately if this is required by law.