Datenschutzerklärung

1. Verantwortlicher und Kontakt

Diese Datenschutzerklärung erläutert, wie Workflow Trigger Extensions („die App“) personenbezogene Daten verarbeitet. Die App wird betrieben von der Code Creation Labs GmbH, Friedensstr. 1, 47647 Kerken, Deutschland (Yann Faulhaber; Amtsgericht Kleve, HRB 20472; USt-IdNr. DE451671933).

Bei datenschutzrechtlichen Fragen oder zur Ausübung Ihrer Rechte kontaktieren Sie uns bitte unter [email protected].

2. Unsere Rolle: Auftragsverarbeiter für den Händler

Die App wird von einem Shopify-Händler (dem „Händler“) installiert, um Shopify Flow zu erweitern. Für alle personenbezogenen Daten, die in den Shopdaten und den Flow-Payloads enthalten sind, die der Händler über die App leitet, ist der Händler der Verantwortliche, und wir handeln als Auftragsverarbeiter im Auftrag des Händlers gemäß Artikel 28 DSGVO. Unsere Auftragsverarbeitungsvereinbarung ist verfügbar unter dpa.

Verantwortlicher sind wir nur für die begrenzten Konto- und Betriebsdaten, die wir benötigen, um den Dienst zu betreiben und mit dem Händler zu kommunizieren (zum Beispiel die Kontakt-E-Mail-Adresse des Händlers, die Shop-Domain und den Tarif sowie den Support-Schriftverkehr).

3. Was wir verarbeiten und warum

Zweck der Verarbeitung: Bereitstellung zusätzlicher Shopify-Flow-Triggertypen, einschließlich der Erkennung von Änderungen an Kunden- und Bestelldaten (zum Beispiel „Customer Email Changed“ oder „Address Changed“), sowie - sofern vom Händler aktiviert - Trigger auf Basis des Besucherverhaltens im Onlineshop und Checkout des Händlers, erfasst über ein Shopify-Web-Pixel.

Kategorien personenbezogener Daten: Aus dem Shopify-Shop ausgelesene personenbezogene Kundendaten zur Erkennung von Änderungen - insbesondere Vor- und Nachname, Rechnungs- und Lieferadresse sowie E-Mail-Adresse - zusammen mit zugehörigen Bestell-, Produkt- und Metafeld-Daten. Sofern der Händler Storefront-Trigger aktiviert, zusätzlich: das Onlineshop-Verhalten der Besucher des Händlers, nämlich die angesehenen Produkte, Varianten und Kollektionen, Warenkorb- und Checkout-Ereignisse, eingegebene Suchbegriffe, im Checkout angezeigte Fehlermeldungen, die Shopify-Kundenkennung, wenn der Besucher angemeldet ist, die Unternehmens- und Standortkennung sowie den Namen für angemeldete B2B-Käufer, alle Daten, die der Händler über einen Custom Storefront Trigger veröffentlicht, sowie die dem Request inhärente IP-Adresse. Das Web-Pixel erfasst keine Namen, E-Mail-Adressen, Telefonnummern oder Postanschriften von Besuchern.

Kategorien betroffener Personen: Kunden des Händlers; Besucher des Onlineshops des Händlers, einschließlich nicht angemeldeter Besucher, die keine Bestellung aufgegeben haben, sofern Storefront-Trigger aktiviert sind; eigene Mitarbeiter des Händlers, die die App nutzen.

Rechtsgrundlage: Erfüllung des Vertrags mit dem Händler sowie unser berechtigtes Interesse an der Bereitstellung und Absicherung des Dienstes (Art. 6 Abs. 1 lit. b und f DSGVO). Für die personenbezogenen Daten, die der Händler über die App leitet, bestimmt der Händler die Rechtsgrundlage gegenüber seinen eigenen Kunden.

4. Wo Ihre Daten gehostet werden

Die gesamte Verarbeitung erfolgt innerhalb der Europäischen Union bei Google Cloud, Region europe-west1 (Belgien). Datenbanken, Caches und Dateispeicher sind regionsgebunden und im Ruhezustand verschlüsselt.

Personenbezogene Daten und Geheimnisse (wie Zugangsdaten und Token) werden zusätzlich auf Feldebene mit Google Cloud KMS und separaten Schlüsseln verschlüsselt und nur für die Dauer der Verarbeitung eines Requests im Arbeitsspeicher entschlüsselt.

Unsere öffentliche Website und die Dokumentation der App werden über Cloudflare, Inc. ausgeliefert (DNS, TLS-Terminierung und Edge-Caching), wobei die technischen Verbindungsdaten des Besuchers verarbeitet werden. Die App selbst sowie alle Händlerdaten verbleiben bei Google Cloud in der Region europe-west1.

5. Unterauftragsverarbeiter

Zur Erbringung des Dienstes setzen wir folgende Unterauftragsverarbeiter ein. Jeder ist durch eine Auftragsverarbeitungsvereinbarung mit Pflichten gebunden, die unseren eigenen entsprechen:

  • Google Cloud (Google Ireland Limited) - Rechenleistung, Speicher und Schlüsselverwaltung mit Cloud KMS - Europäische Union - Google Cloud Region europe-west1 (Belgien) - AVV: https://cloud.google.com/terms/data-processing-addendum
  • Shopify International Limited - Die Shopify-Plattform - die App empfängt Trigger von Shopify Flow und gibt Daten an Shopify Flow zurück; diese Daten können personenbezogene Daten enthalten, die der Händler darüber leitet - Irland (EU); Shopify ist weltweit tätig, Drittlandübermittlungen sind gemäß Kapitel V DSGVO abgesichert (Standardvertragsklauseln / EU-U.S. Data Privacy Framework) - AVV: https://www.shopify.com/legal/dpa

6. Storefront-Verhaltensdaten (Web-Pixel)

Wenn der Händler einen oder mehrere Storefront-Trigger aktiviert, installiert die App ein Shopify-Web-Pixel im Onlineshop des Händlers. Das Pixel ermöglicht es einem Shopify-Flow-Workflow, auf das Verhalten eines Besuchers zu reagieren - etwa das Ansehen eines Produkts, das Hinzufügen eines Artikels zum Warenkorb, die Suche nach etwas, das der Shop nicht verkauft, oder das Auftreten eines Fehlers im Checkout. Bis der Händler einen Trigger aktiviert, wird kein Pixel installiert. Deaktiviert der Händler später alle Trigger wieder, bleibt das Pixel zwar installiert, abonniert aber keine Ereignisse mehr und sendet nichts. In beiden Fällen findet nichts von dem statt, was in diesem Abschnitt beschrieben ist.

Die Einwilligung entscheidet darüber, ob überhaupt Daten erhoben werden. Das Pixel beachtet die Datenschutzeinstellungen des Shops für Kunden, und wenn ein Besucher keine Einwilligung zu Analysezwecken erteilt hat, wird das Ereignis bereits im Browser des Besuchers verworfen und erreicht uns nie. Der Händler ist als Verantwortlicher dafür zuständig, diese Einwilligung einzuholen und die Rechtsgrundlage gegenüber seinen Besuchern sicherzustellen.

Was das Pixel an uns sendet, ist kommerzieller Kontext, keine Identität: die angesehenen Produkte, Varianten und Kollektionen, Warenkorb- und Checkout-Ereignisse, eingegebene Suchbegriffe und im Checkout angezeigte Fehlermeldungen, außerdem die Shopify-Kundenkennung, falls der Besucher angemeldet ist, sowie die Unternehmens- und Standortkennung und den Namen für einen angemeldeten B2B-Käufer. Die IP-Adresse wird, wie bei jeder Webanfrage, als Bestandteil des Requests selbst übermittelt.

Das Pixel erfasst keine Namen, E-Mail-Adressen, Telefonnummern oder Postanschriften von Besuchern und auch nichts, was ein Besucher in ein Checkout-Feld eingibt. Es läuft innerhalb der von Shopify bereitgestellten Sandbox ohne Zugriff auf den Seiteninhalt und liest daher nur die Felder der Shopify-Ereignisse, die es abonniert. Es setzt keine Werbe-Cookies, führt kein seiten- oder geräteübergreifendes Tracking durch, erstellt keine Werbeprofile, und wir verkaufen oder teilen diese Daten nicht mit Dritten für deren eigene Zwecke.

Definiert der Händler einen Custom Storefront Trigger, entscheidet der Händler selbst, welche Daten sein eigenes Theme dorthin veröffentlicht. Diese Daten unterliegen der Kontrolle des Händlers, und der Händler ist dafür verantwortlich, personenbezogene Daten davon fernzuhalten.

Storefront-Ereignisse werden zusammen mit dem übrigen Ereignisverlauf des Händlers gespeichert und nach demselben, unten beschriebenen 30-Tage-Zeitplan gelöscht.

7. Datenspeicherung und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es zur Erbringung des Dienstes erforderlich ist. Der gesamte Verarbeitungsverlauf (Sende-, Ausführungs- und Webhook-Verlauf) wird automatisch nach 30 Tagen gelöscht, und Betriebsprotokolle werden nicht länger als 30 Tage aufbewahrt.

Das Deinstallieren der App löscht die Daten des Händlers; bei Beendigung löschen oder übergeben wir alle im Auftrag des Händlers verarbeiteten personenbezogenen Daten innerhalb von 30 Tagen, sofern nicht Unionsrecht oder das Recht eines Mitgliedstaats eine Speicherung vorschreibt. Wir beachten die von Shopify vorgeschriebenen Datenschutz-Webhooks (customers/data_request, customers/redact und shop/redact) innerhalb der von Shopify festgelegten Fristen.

Händler können jederzeit die Löschung beantragen, indem sie sich an [email protected] wenden.

8. Internationale Datenübermittlungen

Unsere eigene Infrastruktur befindet sich in der EU. Sofern ein Unterauftragsverarbeiter - insbesondere Shopify - personenbezogene Daten außerhalb des EWR verarbeitet, wird die Übermittlung gemäß Kapitel V DSGVO abgesichert, insbesondere durch die EU-Standardvertragsklauseln und, soweit anwendbar, das EU-U.S. Data Privacy Framework.

9. Ihre Rechte

Vorbehaltlich der jeweiligen Voraussetzungen haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, Beschwerde bei einer Aufsichtsbehörde einzulegen. Unsere federführende Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

Da wir in der Regel als Auftragsverarbeiter des Händlers handeln, sollten Anfragen zu Kundendaten eines Händlers am besten direkt an diesen Händler gerichtet werden; wir unterstützen den Händler bei der Beantwortung.

10. Kein Tracking auf dieser Website

Diese Website setzt keine Werbe- oder Analyse-Cookies von Drittanbietern und bindet keine Tracking-Dienste Dritter ein.

11. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung aktualisieren, um Änderungen am Dienst oder der Rechtslage Rechnung zu tragen. Die aktuelle Version und ihr Datum werden oben auf dieser Seite angezeigt; wesentliche Änderungen bei Unterauftragsverarbeitern werden gemäß unserer Auftragsverarbeitungsvereinbarung mitgeteilt.

12. Unsere weiteren Apps

Wir betreiben weitere Shopify-Apps, die jeweils über eine eigene Datenschutzerklärung verfügen:

  • Workflow Webhooks: https://workflow-webhooks.app
  • Workflow Transactional Email: https://workflow-transactional-email.app
  • Workflow Functions: https://workflow-functions.app