Zum Hauptinhalt springen

Datenschutzerklärung

Datenschutzerklärung für die Shopify-App „4SELLERS Shipping Rules"

Stand: 11. August 2026

Diese Erklärung beschreibt, welche Daten die App „4SELLERS Shipping Rules" (die „App") verarbeitet, wenn Sie sie in Ihrem Shopify-Shop installieren und nutzen, und auf welcher Rechtsgrundlage das geschieht.

Die Kurzfassung: Die App ist so gebaut, dass sie keine eigene Datenbank braucht. Ihre Konfiguration bleibt in Ihrem Shop, und Checkout-Daten werden für die Dauer einer Anfrage genutzt und sind danach weg.

1. Wer wir sind (Verantwortlicher)

Verantwortlicher für die hier beschriebene Verarbeitung im Sinne der DSGVO ist:

4SELLERS GmbH Nelkenweg 6a 86641 Rain am Lech Deutschland E-Mail: agency@4sellers.de

2. Welche Daten wir verarbeiten und warum

Wir trennen Händlerdaten (Ihre) und Endkundendaten (die Ihrer Käufer) strikt.

A. Händlerdaten (Shop-Informationen)

DatenZweckWo sie liegen
Shop-Domain, z. B. ihr-shop.myshopify.comIdentifiziert Ihren ShopUnsere Sitzungsdatenbank
Zugriffstoken und SitzungsdatenSichere Kommunikation zwischen Shopify und der AppUnsere Sitzungsdatenbank
Shopify-ID Ihres ShopsPrüfen, welcher Plan aktiv istWird nicht gespeichert; geht je Anfrage an die Partner-API von Shopify
Versandkonfiguration: Regeln, Zonen, Methoden, KlassenDie eigentliche Funktion der AppAls Metaobjekte in Ihrem Shopify-Shop, nicht bei uns
Produkt-Metafelder und LieferprofilVersandklassen zuweisen und Verbindung zum CheckoutIn Ihrem Shopify-Shop

Rechtsgrundlage: Erfüllung unseres Vertrags mit Ihnen, Art. 6 Abs. 1 lit. b DSGVO.

B. Endkundendaten (Checkout)

Sobald Sie eine Versandmethode speichern, registriert die App einen Carrier Service in Ihrem Shop. Im Checkout ruft Shopify diesen Dienst auf, um Versandkosten zu erhalten, und übermittelt dabei die für die Berechnung nötigen Daten. Wir verarbeiten sie ausschließlich für die Dauer dieser Anfrage und speichern sie nicht.

Je nach Ihrer Konfiguration kann das umfassen:

  • Lieferziel: Land und Postleitzahl, um Ihre Versandzonen abzugleichen.
  • Warenkorbinhalt: Produkte, Mengen, Preise, Gewichte und Versandklassen, um Ihre Regeln auszuwerten.
  • Kunden-Tags: nur wenn Ihre Regeln Tag-Einschränkungen nutzen. Dann liest die App für die Dauer der Anfrage die Tags der von Shopify erkannten Kundschaft.

Wir erhalten und verarbeiten keine Zahlungsdaten und speichern keine E-Mail-Adressen, Namen, vollständigen Lieferadressen oder Bestellhistorien.

Rechtsgrundlage: Verarbeitung in Ihrem Auftrag zur Erfüllung Ihres Vertrags mit Ihrer Kundschaft, Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit unserem Vertrag mit Ihnen. Sie bleiben Verantwortlicher für die Daten Ihrer Endkundschaft; für diese checkoutbezogene Verarbeitung handeln wir als Ihr Auftragsverarbeiter — siehe Abschnitt 7.

C. Warum wir welche Berechtigung anfordern

Shopify listet vor der Installation die Berechtigungen auf, die eine App anfordert. Diese Liste beschreibt, worauf die App zugreifen darf — nicht, was sie speichert. Der Vollständigkeit halber Berechtigung für Berechtigung:

BerechtigungWofür sie nötig istWas wir speichern
read_customersKunden-Tags im Checkout lesen, nur wenn eine Regel eine Tag-Einschränkung nutztnichts
read_shipping, write_shippingCarrier Service registrieren und an Ihr Lieferprofil hängennichts
write_metaobjects, write_metaobject_definitionsIhre Regeln, Zonen und Methoden in Ihrem eigenen Shop speichernnichts (die Daten bleiben in Ihrem Shop)
write_productsDie Metafeld-Definition forsellers.shipping_class an Produktennichts

Zwei Einträge, die Shopify anzeigt, verdienen ein Wort, weil sie dramatischer klingen, als sie sind:

  • „Kundendaten" / „Bestellungen" — die Checkout-Anfrage enthält Warenkorb- und Zieldaten. Sie sind nötig, um überhaupt einen Tarif berechnen zu können, und werden mit dem Absenden der Antwort verworfen.
  • „Geräte- und Aktivitätsdaten" — damit sind übliche Webserver-Daten gemeint (IP-Adresse, Browser, Betriebssystem), wie sie bei jeder HTTPS-Anfrage anfallen. Wir nutzen sie nicht zur Profilbildung, zum Tracking oder zur Analyse.

3. Speicherung, Aufbewahrung und Löschung

DatenAufbewahrung
Sitzungsdaten und ZugriffstokenSolange die App installiert ist. Löschung unmittelbar, sobald die Deinstallations-Benachrichtigung von Shopify eintrifft, und erneut — als Sicherheitsnetz — mit der Löschanfrage für den Shop rund 48 Stunden nach der Deinstallation.
Checkout-Daten (Ziel, Warenkorb, Tags)Werden nicht gespeichert. Verarbeitung im Arbeitsspeicher für die Dauer der Anfrage.
Technische ProtokolldatenProtokolleinträge halten Ereignisse wie „eine Tarifanfrage ist eingegangen" und technische Fehler fest, ohne Warenkorb- oder Kundeninhalte. Aufbewahrung: TBD_HOSTING (siehe nächster Abschnitt).
Ihre Konfiguration (Metaobjekte, Produkt-Metafelder)Bleibt in Ihrem Shopify-Shop, auch nach der Deinstallation, bis Sie sie dort löschen. Siehe Deinstallation.

Nach der Deinstallation verbleiben auf unseren Systemen keine personenbezogenen Daten von Ihnen oder Ihrer Kundschaft.

4. Hosting, Unterauftragsverarbeiter und Protokolldaten

Dieser Abschnitt wartet auf Bestätigung

Die Markierung TBD_HOSTING steht für die betrieblichen Angaben, die vor der Veröffentlichung bestätigt werden müssen: Hosting-Anbieter und Serverstandort, ob Daten im Ruhezustand verschlüsselt werden, welche Unterauftragsverarbeiter beteiligt sind und wie lange technische Protokolle aufbewahrt werden.

Die App läuft unter app-shippingrules.apps.4sellers.de auf Infrastruktur, die für die 4SELLERS GmbH betrieben wird, Standort TBD_HOSTING. Sitzungsdaten liegen in einer PostgreSQL-Datenbank, die nicht öffentlich erreichbar ist.

Am Betrieb der App beteiligte Unterauftragsverarbeiter: TBD_HOSTING.

Darüber hinaus nutzt die App keine Analysedienste, kein Tracking, keine Werbedienste und keine externen Schriftarten oder CDNs.

5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Datensparsamkeit durch Bauart. Die App hat keine Datenbank für Versandkonfiguration oder Checkout-Daten — dauerhaft gespeichert wird nur die Sitzung. Was nicht gespeichert ist, kann nicht abfließen.
  • Verschlüsselung auf dem Transportweg. Die gesamte Kommunikation zwischen Shopify, Ihrem Browser und der App läuft über HTTPS/TLS.
  • Authentifizierte Anfragen. Shopify-Webhooks werden über eine HMAC-Signatur geprüft, Admin-Anfragen laufen über die OAuth-Sitzungsprüfung von Shopify. Nicht authentifizierte Anfragen werden abgewiesen.
  • Minimale Berechtigungen. Die App fordert nur die in Abschnitt 2.C aufgeführten Berechtigungen an.
  • Getrennte Geheimnisse. API-Schlüssel und Token werden beim Deployment als Umgebungsvariablen übergeben und sind nicht Teil des Quellcodes.
  • Automatische Löschung. Die Deinstallation löst die Löschung der Sitzungsdaten aus, ein manueller Schritt ist nicht nötig.
  • Verschlüsselung im Ruhezustand und Umgang mit Backups: TBD_HOSTING.

6. Übermittlung in Drittländer

Die Verarbeitung findet an dem in Abschnitt 4 genannten Standort statt.

Es gibt genau einen ausgehenden Aufruf an einen Empfänger außerhalb der EU: Um zu prüfen, welcher Plan aktiv ist, fragt die App die Partner-API von Shopify ab und übermittelt dabei die Shopify-ID Ihres Shops. Empfänger ist Shopify — dieselbe Plattform, die Ihren Shop ohnehin betreibt und mit der Sie einen eigenen Auftragsverarbeitungsvertrag haben. Endkundendaten sind nicht Teil dieser Anfrage.

Weitere Übermittlungen in Drittländer finden nicht statt, und wir nutzen darüber hinaus keine Dienste aus Drittländern.

7. Auftragsverarbeitung (Art. 28 DSGVO)

Für die in Abschnitt 2.B beschriebene checkoutbezogene Verarbeitung handeln wir als Ihr Auftragsverarbeiter. Nach Art. 28 DSGVO ist dafür ein Auftragsverarbeitungsvertrag (AVV) zwischen Ihnen und uns erforderlich.

So bekommen Sie ihn: TBD_AVV — schreiben Sie an agency@4sellers.de, dann erhalten Sie den Vertrag zur Unterschrift.

hinweis

Wir benennen das lieber offen, als es weglassen. Wenn Sie den Vertrag vor dem Livegang brauchen, ist das genau die richtige Reihenfolge.

8. Pflicht-Webhooks von Shopify

Shopify verlangt von jeder App drei Datenschutz-Endpunkte. Unsere tun Folgendes:

  • customers/data_request — eine Kundin oder ein Kunde möchte die eigenen Daten einsehen. Wir halten keine Endkundendaten, es gibt also nichts herauszugeben, und die App bestätigt den Eingang.
  • customers/redact — es wird die Löschung verlangt. Wir halten keine Endkundendaten, ein Löschschritt ist daher nicht erforderlich.
  • shop/redact — kommt rund 48 Stunden nach der Deinstallation. Die App löscht etwaige verbliebene Sitzungsdaten dieses Shops.

9. Weitergabe Ihrer Daten

Wir verkaufen Ihre Daten nicht, geben sie nicht für Werbung weiter und nutzen sie nicht für eigene Zwecke. Eine Weitergabe erfolgt nur:

  • an die in Abschnitt 4 genannten Unterauftragsverarbeiter, ausschließlich zum Betrieb der App, und
  • wenn wir rechtlich dazu verpflichtet sind, etwa aufgrund einer behördlichen Anordnung.

10. Ihre Rechte

Als betroffene Person in der EU haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, sich bei einer Aufsichtsbehörde zu beschweren.

Zur Ausübung dieser Rechte schreiben Sie an agency@4sellers.de.

Für Anfragen Ihrer Kundschaft gilt: Dort sind Sie der Verantwortliche. Solche Anfragen bearbeiten Sie in Ihrem Shopify-Adminbereich — die Daten liegen in Ihrem Shop, nicht bei uns. Berührt eine Anfrage dennoch etwas auf unserer Seite, melden Sie sich; wir unterstützen Sie als Ihr Auftragsverarbeiter.

11. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich unsere Verarbeitung ändert oder rechtliche oder betriebliche Gründe dafür sprechen. Über wesentliche Änderungen informieren wir über das Shopify-Dashboard oder per E-Mail. Das Datum am Anfang dieser Seite nennt immer den aktuellen Stand.