Zum Hauptinhalt springen

Datenschutzerklärung

Datenschutzerklärung für die Shopify-App „4SELLERS Shipping Rules"

Stand: 11. August 2026

Diese Erklärung beschreibt, welche Daten die App „4SELLERS Shipping Rules" (die „App") verarbeitet, wenn Sie sie in Ihrem Shopify-Shop installieren und nutzen, und auf welcher Rechtsgrundlage das geschieht.

Die Kurzfassung: Die App ist so gebaut, dass sie keine eigene Datenbank braucht. Ihre Konfiguration bleibt in Ihrem Shop, und Checkout-Daten werden für die Dauer einer Anfrage genutzt und sind danach weg.

1. Wer wir sind (Verantwortlicher)

Verantwortlicher für die hier beschriebene Verarbeitung im Sinne der DSGVO ist:

4SELLERS GmbH Nelkenweg 6a 86641 Rain am Lech Deutschland E-Mail: agency@4sellers.de

2. Welche Daten wir verarbeiten und warum

Wir trennen Händlerdaten (Ihre) und Endkundendaten (die Ihrer Käufer) strikt.

A. Händlerdaten (Shop-Informationen)

DatenZweckWo sie liegen
Shop-Domain, z. B. ihr-shop.myshopify.comIdentifiziert Ihren ShopUnsere Sitzungsdatenbank
Zugriffstoken und SitzungsdatenSichere Kommunikation zwischen Shopify und der AppUnsere Sitzungsdatenbank
Shopify-ID Ihres ShopsPrüfen, welcher Plan aktiv istWird nicht gespeichert; geht je Anfrage an die Partner-API von Shopify
Versandkonfiguration: Regeln, Zonen, Methoden, KlassenDie eigentliche Funktion der AppAls Metaobjekte in Ihrem Shopify-Shop, nicht bei uns
Produkt-Metafelder und LieferprofilVersandklassen zuweisen und Verbindung zum CheckoutIn Ihrem Shopify-Shop

Rechtsgrundlage: Erfüllung unseres Vertrags mit Ihnen, Art. 6 Abs. 1 lit. b DSGVO.

Die App arbeitet ausschließlich mit Offline-Zugriffstoken. Shopify übermittelt uns deshalb weder Namen noch E-Mail-Adresse oder Benutzer-ID der Person, die sie installiert hat. Die Sitzungstabelle hat Spalten für diese Felder — sie gehören zum Standardschema von Shopify — und bleiben leer.

B. Endkundendaten (Checkout)

Sobald Sie eine Versandmethode speichern, registriert die App einen Carrier Service in Ihrem Shop. Im Checkout ruft Shopify diesen Dienst auf, um Versandkosten zu erhalten, und übermittelt dabei die für die Berechnung nötigen Daten. Wir verarbeiten sie ausschließlich für die Dauer dieser Anfrage und speichern sie nicht.

Je nach Ihrer Konfiguration kann das umfassen:

  • Lieferziel: Land und Postleitzahl, um Ihre Versandzonen abzugleichen.
  • Warenkorbinhalt: Produkte, Mengen, Preise, Gewichte und Versandklassen, um Ihre Regeln auszuwerten.
  • Kunden-Tags: nur wenn Ihre Regeln Tag-Einschränkungen nutzen. Dann liest die App für die Dauer der Anfrage die Tags der von Shopify erkannten Kundschaft.

Wir erhalten und verarbeiten keine Zahlungsdaten und speichern keine E-Mail-Adressen, Namen, vollständigen Lieferadressen oder Bestellhistorien.

Rechtsgrundlage: Verarbeitung in Ihrem Auftrag zur Erfüllung Ihres Vertrags mit Ihrer Kundschaft, Art. 6 Abs. 1 lit. b DSGVO in Verbindung mit unserem Vertrag mit Ihnen. Sie bleiben Verantwortlicher für die Daten Ihrer Endkundschaft; für diese checkoutbezogene Verarbeitung handeln wir als Ihr Auftragsverarbeiter — siehe Abschnitt 7.

C. Warum wir welche Berechtigung anfordern

Shopify listet vor der Installation die Berechtigungen auf, die eine App anfordert. Diese Liste beschreibt, worauf die App zugreifen darf — nicht, was sie speichert. Der Vollständigkeit halber Berechtigung für Berechtigung:

BerechtigungWofür sie nötig istWas wir speichern
read_customersKunden-Tags im Checkout lesen, nur wenn eine Regel eine Tag-Einschränkung nutztnichts
read_shipping, write_shippingCarrier Service registrieren und an Ihr Lieferprofil hängennichts
write_metaobjects, write_metaobject_definitionsIhre Regeln, Zonen und Methoden in Ihrem eigenen Shop speichernnichts (die Daten bleiben in Ihrem Shop)
write_productsDie Metafeld-Definition forsellers.shipping_class an Produktennichts

Zwei Einträge, die Shopify anzeigt, verdienen ein Wort, weil sie dramatischer klingen, als sie sind:

  • „Kundendaten" / „Bestellungen" — die Checkout-Anfrage enthält Warenkorb- und Zieldaten. Sie sind nötig, um überhaupt einen Tarif berechnen zu können, und werden mit dem Absenden der Antwort verworfen.
  • „Geräte- und Aktivitätsdaten" — damit sind übliche Webserver-Daten gemeint (IP-Adresse, Browser, Betriebssystem), wie sie bei jeder HTTPS-Anfrage anfallen. Wir nutzen sie nicht zur Profilbildung, zum Tracking oder zur Analyse.

3. Speicherung, Aufbewahrung und Löschung

DatenAufbewahrung
Sitzungsdaten und ZugriffstokenSolange die App installiert ist. Löschung unmittelbar, sobald die Deinstallations-Benachrichtigung von Shopify eintrifft, und erneut — als Sicherheitsnetz — mit der Löschanfrage für den Shop rund 48 Stunden nach der Deinstallation.
Checkout-Daten (Ziel, Warenkorb, Tags)Werden nicht gespeichert. Verarbeitung im Arbeitsspeicher für die Dauer der Anfrage.
Technische ProtokolldatenProtokolleinträge halten Ereignisse wie „eine Tarifanfrage ist eingegangen" und technische Fehler fest, ohne Warenkorb- oder Kundeninhalte. Sie dienen ausschließlich dem Betrieb und der Fehlersuche, werden nicht ausgewertet, nicht mit anderen Daten zusammengeführt und nicht weitergegeben.
Ihre Konfiguration (Metaobjekte, Produkt-Metafelder)Bleibt in Ihrem Shopify-Shop, auch nach der Deinstallation, bis Sie sie dort löschen. Siehe Deinstallation.

Nach der Deinstallation verbleiben auf unseren Systemen keine personenbezogenen Daten von Ihnen oder Ihrer Kundschaft.

4. Hosting, Unterauftragsverarbeiter und Protokolldaten

Die App läuft unter app-shippingrules.apps.4sellers.de auf eigener Infrastruktur am Unternehmensstandort Rain am Lech, Deutschland. Es gibt keinen externen Hosting-Anbieter, und für den Betrieb der App verlassen keine Daten die EU. Sitzungsdaten liegen in einer PostgreSQL-Datenbank, die nicht öffentlich erreichbar ist.

Unterauftragsverarbeiter: keine. Weil wir die Server selbst betreiben und die App keine Analysedienste, kein Tracking, keine Werbedienste und keine externen Schriftarten oder CDNs nutzt, ist kein Dritter in eine Verarbeitung in unserem Auftrag eingebunden. Einziger externer Empfänger ist Shopify selbst — siehe Abschnitt 6.

5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Datensparsamkeit durch Bauart. Die App hat keine Datenbank für Versandkonfiguration oder Checkout-Daten — dauerhaft gespeichert wird nur die Sitzung. Was nicht gespeichert ist, kann nicht abfließen.
  • Verschlüsselung auf dem Transportweg. Die gesamte Kommunikation zwischen Shopify, Ihrem Browser und der App läuft über HTTPS/TLS.
  • Authentifizierte Anfragen. Shopify-Webhooks werden über eine HMAC-Signatur geprüft, Admin-Anfragen laufen über die OAuth-Sitzungsprüfung von Shopify. Nicht authentifizierte Anfragen werden abgewiesen.
  • Minimale Berechtigungen. Die App fordert nur die in Abschnitt 2.C aufgeführten Berechtigungen an.
  • Getrennte Geheimnisse. API-Schlüssel und Token werden beim Deployment als Umgebungsvariablen übergeben und sind nicht Teil des Quellcodes.
  • Automatische Löschung. Die Deinstallation löst die Löschung der Sitzungsdaten aus, ein manueller Schritt ist nicht nötig.
  • Eigene Infrastruktur. Die Server betreiben wir selbst in Deutschland, ohne externen Hosting-Anbieter und ohne Unterauftragsverarbeiter — siehe Abschnitt 4. Der physische und organisatorische Zugang zu ihnen bleibt bei 4SELLERS.

6. Übermittlung in Drittländer

Die Verarbeitung findet in Deutschland auf unseren eigenen Servern statt — siehe Abschnitt 4.

Es gibt genau einen ausgehenden Aufruf an einen Empfänger außerhalb der EU: Um zu prüfen, welcher Plan aktiv ist, fragt die App die Partner-API von Shopify ab und übermittelt dabei die Shopify-ID Ihres Shops. Empfänger ist Shopify — dieselbe Plattform, die Ihren Shop ohnehin betreibt und mit der Sie einen eigenen Auftragsverarbeitungsvertrag haben. Endkundendaten sind nicht Teil dieser Anfrage.

Weitere Übermittlungen in Drittländer finden nicht statt, und wir nutzen darüber hinaus keine Dienste aus Drittländern.

7. Unsere Rolle: Auftragsverarbeiter für Checkout-Daten

Für die in Abschnitt 2.B beschriebene checkoutbezogene Verarbeitung handeln wir als Ihr Auftragsverarbeiter im Sinne von Art. 28 DSGVO: Wir verarbeiten diese Daten ausschließlich auf Ihre Weisung — und das sind Ihre Regeln in der App —, für die Dauer der Anfrage und zu keinem eigenen Zweck.

Für alles Übrige, was hier beschrieben ist, sind wir Verantwortlicher; das betrifft Ihre Shop-Domain und die Sitzungsdaten aus Abschnitt 2.A.

Fragen zu dieser Verarbeitung richten Sie an agency@4sellers.de.

8. Pflicht-Webhooks von Shopify

Shopify verlangt von jeder App drei Datenschutz-Endpunkte. Unsere tun Folgendes:

  • customers/data_request — eine Kundin oder ein Kunde möchte die eigenen Daten einsehen. Wir halten keine Endkundendaten, es gibt also nichts herauszugeben, und die App bestätigt den Eingang.
  • customers/redact — es wird die Löschung verlangt. Wir halten keine Endkundendaten, ein Löschschritt ist daher nicht erforderlich.
  • shop/redact — kommt rund 48 Stunden nach der Deinstallation. Die App löscht etwaige verbliebene Sitzungsdaten dieses Shops.

9. Weitergabe Ihrer Daten

Wir verkaufen Ihre Daten nicht, geben sie nicht für Werbung weiter und nutzen sie nicht für eigene Zwecke. Unterauftragsverarbeiter gibt es keine — siehe Abschnitt 4. Daten verlassen unsere Systeme nur:

  • in Richtung Shopify, für die eine Planprüfung aus Abschnitt 6, und
  • wenn wir rechtlich zur Weitergabe verpflichtet sind, etwa aufgrund einer behördlichen Anordnung.

10. Ihre Rechte

Als betroffene Person in der EU haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch sowie das Recht, sich bei einer Aufsichtsbehörde zu beschweren.

Zur Ausübung dieser Rechte schreiben Sie an agency@4sellers.de.

Für Anfragen Ihrer Kundschaft gilt: Dort sind Sie der Verantwortliche. Solche Anfragen bearbeiten Sie in Ihrem Shopify-Adminbereich — die Daten liegen in Ihrem Shop, nicht bei uns. Berührt eine Anfrage dennoch etwas auf unserer Seite, melden Sie sich; wir unterstützen Sie als Ihr Auftragsverarbeiter.

11. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich unsere Verarbeitung ändert oder rechtliche oder betriebliche Gründe dafür sprechen. Über wesentliche Änderungen informieren wir über das Shopify-Dashboard oder per E-Mail. Das Datum am Anfang dieser Seite nennt immer den aktuellen Stand.