Datenschutzerklärung

1. Verantwortlicher und Kontakt

Diese Datenschutzerklärung beschreibt, wie Workflow Trigger Extensions („die App“) personenbezogene Daten verarbeitet. Betreiberin der App ist die Code Creation Labs GmbH, Friedensstr. 1, 47647 Kerken, Germany (Yann Faulhaber; Amtsgericht Kleve, HRB 20472; USt-IdNr. DE451671933).

Bei Fragen zum Datenschutz oder zur Ausübung Ihrer Rechte erreichen Sie uns unter [email protected].

2. Unsere Rolle: Auftragsverarbeiter für den Händler

Die App wird von einem Shopify-Händler (dem „Händler“) installiert, um Shopify Flow zu erweitern. Für alle personenbezogenen Daten, die in den vom Händler durch die App geleiteten Shop- und Flow-Daten enthalten sind, ist der Händler Verantwortlicher und wir handeln als Auftragsverarbeiter in seinem Auftrag gemäß Art. 28 DSGVO. Unser Auftragsverarbeitungsvertrag ist unter dpa?lang=de abrufbar.

Verantwortlicher sind wir nur für die begrenzten Konto- und Betriebsdaten, die wir zum Betrieb des Dienstes und zur Kommunikation mit dem Händler benötigen (z. B. Kontakt-E-Mail, Shop-Domain und Tarif des Händlers sowie Support-Korrespondenz).

3. Was wir verarbeiten und warum

Zweck der Verarbeitung: Bereitstellung zusätzlicher Shopify-Flow-Trigger-Typen, einschließlich der Erkennung von Änderungen an Kunden- und Bestelldaten (zum Beispiel 'Customer Email Changed' oder 'Address Changed') sowie - soweit vom Händler aktiviert - von Triggern auf Basis des Besucherverhaltens im Onlineshop und im Checkout des Händlers, erhoben über ein Shopify Web Pixel.

Kategorien personenbezogener Daten: Personenbezogene Kundendaten, die zur Änderungserkennung aus dem Shopify-Shop gelesen werden - insbesondere Vor- und Nachname, Rechnungs- und Lieferadresse sowie E-Mail-Adresse - nebst zugehörigen Bestell-, Produkt- und Metafield-Daten. Soweit der Händler Storefront-Trigger aktiviert, zusätzlich: das Verhalten der Besucher im Onlineshop, namentlich aufgerufene Produkte, Varianten und Kategorien, Warenkorb- und Checkout-Ereignisse, eingegebene Suchbegriffe, im Checkout angezeigte Fehlermeldungen, ein vom Checkout abgelehnter Rabattcode, die Shopify-Kundenkennung bei angemeldeten Besuchern, die Unternehmens- und Standortkennung bei angemeldeten B2B-Einkäufern, alle Daten, die der Händler über einen Custom Storefront Trigger selbst veröffentlicht, sowie die der Anfrage innewohnende IP-Adresse. Das Web Pixel erhebt keine Namen, E-Mail-Adressen, Telefonnummern oder Postanschriften von Besuchern.

Kategorien betroffener Personen: Die Kunden des Händlers; Besucher des Onlineshops des Händlers, einschließlich nicht angemeldeter Besucher ohne Bestellung, soweit Storefront-Trigger aktiviert sind; die Mitarbeiter des Händlers, die die App nutzen.

Rechtsgrundlage: Erfüllung des Vertrags mit dem Händler sowie unser berechtigtes Interesse an der Bereitstellung und Absicherung des Dienstes (Art. 6 Abs. 1 lit. b und f DSGVO). Für die vom Händler durch die App geleiteten personenbezogenen Daten bestimmt der Händler die Rechtsgrundlage gegenüber seinen Kunden.

4. Wo Ihre Daten gehostet werden

Die gesamte Verarbeitung findet in der Europäischen Union auf Google Cloud statt, Region europe-west1 (Belgien). Datenbanken, Caches und Dateispeicher sind regionslokal und im Ruhezustand verschlüsselt.

Personenbezogene Daten und Geheimnisse (wie Zugangsdaten und Token) werden zusätzlich auf Feldebene mit Google Cloud KMS und getrennten Schlüsseln verschlüsselt und nur im Arbeitsspeicher für den Moment einer Anfrage entschlüsselt.

Unsere öffentliche Website und die Dokumentation zur App werden über Cloudflare, Inc. ausgeliefert (DNS, TLS-Terminierung, Edge-Caching); dabei werden die technischen Verbindungsdaten des Besuchers verarbeitet. Die App selbst und alle Händlerdaten verbleiben bei Google Cloud in der Region europe-west1.

5. Unterauftragsverarbeiter

Wir setzen die folgenden Unterauftragsverarbeiter zur Erbringung des Dienstes ein. Jeder ist vertraglich zu Datenschutzpflichten verpflichtet, die den unseren gleichwertig sind:

  • Google Cloud (Google Ireland Limited) - Compute, Storage und Cloud-KMS-Schlüsselverwaltung - European Union - Google Cloud region europe-west1 (Belgium) - AVV: https://cloud.google.com/terms/data-processing-addendum
  • Shopify International Limited - Die Shopify-Plattform - die App empfängt Trigger von Shopify Flow und gibt Daten dorthin zurück; diese können vom Händler weitergeleitete personenbezogene Daten enthalten - Ireland (EU); Shopify operates globally, third-country transfers safeguarded under Chapter V GDPR (SCC / EU-U.S. DPF) - AVV: https://www.shopify.com/legal/dpa

6. Storefront-Verhaltensdaten (Web Pixel)

Aktiviert der Händler einen oder mehrere Storefront-Trigger, installiert die App ein Shopify Web Pixel im Onlineshop des Händlers. Das Pixel ermöglicht es einem Shopify-Flow-Workflow, auf das Verhalten eines Besuchers zu reagieren - etwa den Aufruf eines Produkts, das Hinzufügen eines Artikels zum Warenkorb, eine Suche nach etwas, das der Shop nicht führt, oder eine Fehlermeldung im Checkout. Ohne aktivierte Storefront-Trigger wird kein Pixel installiert und nichts von dem in diesem Abschnitt Beschriebenen findet statt.

Ob überhaupt etwas erhoben wird, entscheidet die Einwilligung. Das Pixel beachtet die Datenschutzeinstellungen des Shops; hat ein Besucher nicht in die Analyse eingewilligt, wird das Ereignis bereits im Browser des Besuchers verworfen und erreicht uns nie. Der Händler ist als Verantwortlicher dafür zuständig, diese Einwilligung einzuholen und die Rechtsgrundlage gegenüber seinen Besuchern sicherzustellen.

Was das Pixel an uns übermittelt, ist kommerzieller Kontext, keine Identität: aufgerufene Produkte, Varianten und Kategorien, Warenkorb- und Checkout-Ereignisse, der eingegebene Suchbegriff, im Checkout angezeigte Fehlermeldungen und ein vom Checkout abgelehnter Rabattcode sowie die Shopify-Kundenkennung, falls der Besucher angemeldet ist, und die Unternehmenskennung bei angemeldeten B2B-Einkäufern. Die IP-Adresse wird wie bei jeder Web-Anfrage als Teil der Anfrage selbst übertragen.

Das Pixel erhebt keine Namen, E-Mail-Adressen, Telefonnummern oder Postanschriften von Besuchern. Es läuft in der von Shopify bereitgestellten Sandbox ohne Zugriff auf den Seiteninhalt und liest daher ausschließlich die Felder der abonnierten Shopify-Ereignisse. Es setzt keine Werbe-Cookies, betreibt kein seiten- oder geräteübergreifendes Tracking, bildet keine Werbeprofile, und wir verkaufen oder teilen diese Daten nicht mit Dritten zu deren eigenen Zwecken.

Definiert der Händler einen Custom Storefront Trigger, entscheidet er selbst, welche Daten sein Theme daran übergibt. Diese Daten unterliegen der Kontrolle des Händlers; er ist dafür verantwortlich, personenbezogene Daten davon fernzuhalten.

Storefront-Ereignisse werden zusammen mit der übrigen Ereignishistorie des Händlers gespeichert und nach denselben 30 Tagen gelöscht, die unten beschrieben sind.

7. Speicherdauer und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es zur Erbringung des Dienstes erforderlich ist. Sämtliche Verarbeitungsverläufe (Versand-, Ausführungs- und Webhook-Verlauf) werden automatisch nach 30 Tagen gelöscht, und Betriebsprotokolle werden nicht länger als 30 Tage aufbewahrt.

Die Deinstallation der App löscht die Daten des Händlers; nach Vertragsende löschen oder retournieren wir alle im Auftrag des Händlers verarbeiteten personenbezogenen Daten innerhalb von 30 Tagen, sofern nicht das Recht der Union oder der Mitgliedstaaten eine Speicherung verlangt. Wir beachten die verpflichtenden Datenschutz-Webhooks von Shopify (customers/data_request, customers/redact und shop/redact) innerhalb der von Shopify vorgegebenen Fristen.

Händler können jederzeit unter [email protected] eine Löschung verlangen.

8. Drittlandtransfers

Unsere eigene Infrastruktur befindet sich in der EU. Soweit ein Unterauftragsverarbeiter - insbesondere Shopify - personenbezogene Daten außerhalb des EWR verarbeitet, erfolgt die Übermittlung unter geeigneten Garantien gemäß Kapitel V DSGVO, insbesondere den EU-Standardvertragsklauseln und, sofern einschlägig, dem EU-U.S. Data Privacy Framework.

9. Ihre Rechte

Unter den jeweiligen Voraussetzungen haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde. Unsere zuständige Behörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW).

Da wir in der Regel als Auftragsverarbeiter des Händlers handeln, richten Sie Anfragen zu Kundendaten eines Händlers am besten an diesen Händler; wir unterstützen den Händler bei der Beantwortung.

10. Kein Tracking auf dieser Website

Diese Website setzt keine Werbe- oder Analyse-Cookies Dritter und bindet keine Tracker Dritter ein.

11. Änderungen dieser Erklärung

Wir können diese Datenschutzerklärung anpassen, um Änderungen des Dienstes oder der Rechtslage abzubilden. Die aktuelle Fassung und ihr Datum stehen oben auf dieser Seite; wesentliche Änderungen bei Unterauftragsverarbeitern werden gemäß unserem AVV mitgeteilt.

12. Unsere weiteren Apps

Wir betreiben weitere Shopify-Apps mit jeweils eigener Datenschutzerklärung:

  • Workflow Webhooks: https://workflow-webhooks.app
  • Workflow Transactional Email: https://workflow-transactional-email.app
  • Workflow Functions: https://workflow-functions.app