Datenschutzerklärung – EU Compliance Suite
Stand: September 2026 · English version below
1. Verantwortlicher und Rollen
Anbieter der App ist Felix Florian Helleckes, Beuelsweg 16, 50733 Köln, Deutschland, E-Mail florian.helleckes@gmail.com („Anbieter“). Für die im Rahmen der App verarbeiteten personenbezogenen Daten der Endkunden ist der jeweilige Shop-Betreiber Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Der Anbieter verarbeitet diese Daten als Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage der Shopify-Partnerbedingungen und dieser Erklärung.
2. Welche Daten verarbeitet werden
- Widerrufserklärungen: Name, Bestell-/Vertragskennung, E-Mail-Adresse, optional Bestelldatum und weitere Angaben des Verbrauchers, Zeitpunkt der Abgabe, Sprache, gekürzter Hash der IP-Adresse und der Browser-Kennung (zur Missbrauchsabwehr), sowie – soweit zuordenbar – Bestellnummer und Bestell-ID aus Shopify.
- Shop-Daten: Shop-Domain, Shop-Name, Kontakt-E-Mail, Währung, Zeitzone, Sprache, Zugriffstoken für die Shopify-Admin-API und die vom Shop-Betreiber vorgenommenen Einstellungen.
- Produkt-Metafelder: Angaben zu Herstellergarantien (Hersteller, Dauer, Modell), die der Shop-Betreiber pflegt.
Die App setzt keine Cookies und verwendet keine Tracking- oder Analysedienste.
3. Zwecke und Rechtsgrundlagen
- Bereitstellung der elektronischen Widerrufsfunktion und der Eingangsbestätigung (Art. 11a Richtlinie 2011/83/EU, § 356a BGB) – Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit dem Auftrag des Shop-Betreibers.
- Nachweis des fristgerechten Widerrufs und Bearbeitung der Rückabwicklung – Art. 6 Abs. 1 lit. b und c DSGVO.
- Missbrauchs- und Spam-Abwehr (Hash der IP-Adresse) – Art. 6 Abs. 1 lit. f DSGVO.
- Anzeige des harmonisierten Gewährleistungshinweises und der Kennzeichnung (Verordnung (EU) 2025/1960) – hierfür werden keine personenbezogenen Daten verarbeitet.
4. E-Mail-Versand
Eingangsbestätigungen an Verbraucher und Benachrichtigungen an den Shop-Betreiber werden über einen vom Anbieter beauftragten E-Mail-Dienstleister (SMTP) versendet. Der Dienstleister erhält dafür Empfängeradresse und Inhalt der E-Mail. Mit dem Dienstleister besteht ein Auftragsverarbeitungsvertrag.
5. Hosting und Speicherort
- Speicherung: Alle Widerrufserklärungen, Shop-Stammdaten und Einstellungen liegen in einer Datenbank in Frankfurt am Main, Deutschland (Supabase, Region eu-central-1), im Ruhezustand verschlüsselt.
- Verarbeitung: Die Anwendung selbst läuft derzeit bei unserem Hosting-Dienstleister Netlify in den Vereinigten Staaten (Region us-east-2). Für die Dauer eines Aufrufs werden die betroffenen Daten dort verarbeitet. Grundlage dieser Übermittlung sind die Standardvertragsklauseln der EU-Kommission im Rahmen des Auftragsverarbeitungsvertrags mit Netlify. Die aktuelle Region ist unter /healthcheck im Feld
host.regionjederzeit nachprüfbar. - E-Mail-Versand: über Brevo (Sendinblue SAS, Frankreich).
- Weitere Übermittlungen in Drittländer finden nicht statt, soweit sie nicht durch Shopify selbst erfolgen (siehe Datenschutzerklärung von Shopify).
5a. Technische und organisatorische Maßnahmen
- Alle Verbindungen (Shop, Shopify-API, E-Mail-Versand) sind mit TLS verschlüsselt.
- Die Datenbank ist im Ruhezustand verschlüsselt (AES-256) und nur über ein Passwort-geschütztes Datenbankkonto erreichbar.
- IP-Adressen werden nicht im Klartext gespeichert, sondern nur als gesalzener SHA-256-Hash zur Missbrauchsabwehr.
- Zugriffs-Token von Shopify werden serverseitig gespeichert und nie an den Browser ausgeliefert; Webhooks werden per HMAC-Signatur verifiziert.
- Zugriff auf Produktionsdaten hat ausschließlich der Anbieter; es werden keine Daten an Dritte verkauft oder für Werbung genutzt.
6. Speicherdauer und Löschung
- Widerrufserklärungen bleiben gespeichert, solange die App im Shop installiert ist; sie dienen dem Shop-Betreiber als Nachweis (gesetzliche Aufbewahrungsfristen von bis zu 10 Jahren können bestehen).
- Verlangt ein Kunde die Löschung (Shopify-Webhook „customers/redact“), werden Name, E-Mail-Adresse und Freitextangaben unverzüglich anonymisiert; Vorgangsnummer, Zeitstempel und Prüfsumme bleiben als Nachweis erhalten.
- 48 Stunden nach Deinstallation der App (Webhook „shop/redact“) werden sämtliche Daten des Shops gelöscht.
7. Betroffenenrechte
Betroffene haben die Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde. Verbraucher wenden sich hierfür an den Shop-Betreiber; der Anbieter unterstützt den Shop-Betreiber bei der Erfüllung dieser Rechte.
Privacy Policy (English summary)
EU Compliance Suite is operated by Felix Florian Helleckes, Beuelsweg 16, 50733 Köln, Deutschland (florian.helleckes@gmail.com). The merchant who installs the app is the data controller for end-customer data; the operator acts as processor. The app stores withdrawal statements (name, order reference, e-mail address, optional details, timestamp, hashed IP address), shop master data and merchant settings. Purposes: providing the statutory withdrawal function and acknowledgement of receipt (Art. 11a Directive 2011/83/EU), evidence of timely withdrawal, abuse prevention. E-mails are sent through an SMTP provider (Brevo, France) under a data-processing agreement. All data is stored in a database in Frankfurt, Germany (eu-central-1); the application itself currently runs on Netlify servers in the United States (us-east-2) under the EU Standard Contractual Clauses – the live region is verifiable at /healthcheck. Customer redaction requests anonymise personal fields immediately; all shop data is deleted 48 hours after uninstall. No cookies or tracking are used. Data subjects can exercise their GDPR rights through the merchant.