Datenschutzerklärung — Saal: EU Garan
Stand: 12. September 2026
Diese Erklärung beschreibt, welche Daten die Shopify-App Saal: EU Garan („die App“) verarbeitet, zu welchem Zweck und wie lange. Die App verarbeitet ausschließlich Händler- und Produktdaten — sie erhebt keine personenbezogenen Daten Ihrer Kunden und fügt Ihrem Storefront kein Tracking hinzu.
1. Verantwortlicher
Micha Saalmüller
Mittenwalder Str. 32
10961 Berlin
Deutschland
Datenschutzanfragen: privacy@michasaalmueller.com
Allgemeiner Kontakt: hello@michasaalmueller.com
Wir haben keinen Datenschutzbeauftragten benannt. Angesichts des Umfangs und der Art der nachfolgend beschriebenen Verarbeitung besteht hierzu keine gesetzliche Verpflichtung nach Art. 37 DSGVO bzw. § 38 BDSG.
2. Anwendungsbereich
Diese Erklärung betrifft die Shopify-App Saal: EU Garan („die App“), die Etiketten für die EU-Herstellergarantie zur Langlebigkeit sowie den Hinweis auf die gesetzliche Gewährleistung erzeugt und sie als Shopify-Metafelder an die Produkte eines Händlers schreibt.
Sie gilt nicht für michasaalmueller.com, wofür eine eigene Datenschutzerklärung besteht, und nicht für die Shopify-Plattform selbst, die Shopify unter eigenen Bedingungen betreibt.
3. Kurz gefasst
Die App verarbeitet Händler- und Produktdaten. Sie erhebt, speichert und verarbeitet keine personenbezogenen Daten Ihrer Kunden und fügt Ihrem Storefront kein Tracking irgendeiner Art hinzu. Die App hat keinen Zugriff auf Kunden- oder Bestelldaten: Die von ihr angeforderten Berechtigungen können weder das eine noch das andere zurückgeben.
Die Einzelheiten regeln die folgenden Abschnitte.
4. Unsere Rolle
Für die in Abschnitt 5.1 beschriebenen Händlerdaten sind wir Verantwortlicher — im Wesentlichen Ihre Shop-Domain und die Betriebsdaten, die die App zur Funktion benötigt.
Die App verarbeitet keine personenbezogenen Daten Ihrer Kunden; wir sind daher für solche Daten nicht Ihr Auftragsverarbeiter. Auf Wunsch schließen wir dennoch einen Auftragsverarbeitungsvertrag mit Ihnen ab, siehe Abschnitt 12.
5. Welche Daten wir verarbeiten
5.1 Händler- und Installationsdaten
| Daten | Zweck |
|---|---|
Shop-Domain (beispiel.myshopify.com) | Identifikation Ihrer Installation; Zuordnung Ihrer Konfiguration und Abrechnungsdaten |
| Shopify-Zugriffs- und Refresh-Token, erteilte Berechtigungen, Ablaufzeitpunkte | Authentifizierung der Aufrufe der App an die Shopify-Admin-API in Ihrem Namen |
| Abonnement- und Teststatus, Handle des Nutzungszählers, Shopify-Abonnement-ID, Aktivierungszeitpunkte | Abrechnung der einmaligen Aktivierungsgebühr über Shopify und Sicherstellung, dass eine Neuinstallation nicht doppelt belastet wird |
| Support-Korrespondenz, sofern Sie uns kontaktieren | Beantwortung Ihrer Anfrage |
Wir fordern ausschließlich Offline-Zugriffstoken an. Wir erhalten daher nie Namen, E-Mail-Adresse oder Sprache der Person, die die App installiert oder nutzt — diese Angaben werden nur von Online-Zugriffstoken übertragen, die die App nicht verwendet.
5.2 Konfigurations- und Katalogdaten
Für ihre Funktion speichert die App Folgendes. Nichts davon sind personenbezogene Daten Ihrer Kunden.
- Garantieprogramme: Programmname, Garantiedauer, die Quelle, aus der Marke und Modellkennung je Produkt gelesen werden, optional ein Link zu Ihren Garantiebedingungen sowie der Name des Garantiegebers.
- Programmregeln: die Kategorien, Hersteller, Tags oder einzelnen Produkte, für die ein Programm gilt.
- Produktbezogene Datensätze: Shopify-Produkt-IDs, angewandte Garantiedauer, Marke und Modellkennung, ein Inhalts-Hash und ein Statuskennzeichen. Dies ist ein Zwischenspeicher dessen, was die App auf dem jeweiligen Produkt vermutet, damit Ihr Dashboard nicht bei jedem Laden Ihren gesamten Katalog durchblättern muss. Maßgeblich bleibt das Produkt-Metafeld.
- Erzeugte Etiketten: Marke, Modellkennung und Dauer, aus denen die Datei entstanden ist, ein Inhalts-Hash sowie die resultierende Shopify-Datei-ID und -URL.
- Datensätze zu Massenvorgängen: Paginierungs-Cursor, Fortschrittszähler und, bei Produkten, die Ihre Aufmerksamkeit erfordern, Produkt-ID, Produkttitel und Grund.
Ein Hinweis zum Feld „Garantiegeber“. Der von Ihnen eingetragene Garantiegeber wird in das Etikett eingerendert, und dieses Etikett wird als öffentlich zugängliche Datei auf dem Shopify-CDN veröffentlicht und in Ihrem Storefront angezeigt. Das ist beabsichtigt: Die einschlägigen EU-Vorgaben verlangen, dass der Garantiegeber identifizierbar ist. Wenn Sie als Einzelunternehmer tätig sind und Ihren eigenen Namen eintragen, ist dieser Name ein personenbezogenes Datum, das Sie über sich selbst veröffentlichen. Tragen Sie stattdessen einen Firmennamen ein, wenn Sie das nicht möchten.
5.3 Technische Protokolle
Unser Hosting-Anbieter erfasst übliche technische Protokolldaten zu den Anfragen der App, darunter Zeitstempel, Anfragepfade, Antwortcodes und Fehlerdetails. Anwendungsprotokolle benennen die Shop-Domain und die Art eines etwaigen Fehlers. Zugriffstoken, Sitzungsinhalte und Anfrageinhalte werden nicht protokolliert.
Unser Hosting-Anbieter verarbeitet daneben Verbindungsmetadaten wie IP-Adressen und User-Agents an seinem Netzwerkrand nach eigenen Aufbewahrungsregeln.
5.4 Cookies
Die App setzt ein Cookie: ein kurzlebiges OAuth-State-Cookie während der Installation, das den Autorisierungsvorgang gegen Cross-Site-Request-Forgery schützt. Es ist unbedingt erforderlich im Sinne des § 25 Abs. 2 TTDSG und einwilligungsfrei.
Im Shopify-Admin authentifiziert sich die App über Shopify-Sitzungstoken, nicht über Cookies. Die App setzt in Ihrem Storefront keine Cookies und verwendet keine Analyse-, Tag-Manager-, Pixel- oder Werbedienste.
6. Welche Daten wir nicht verarbeiten
Zur Klarstellung: Die App greift nicht zu auf, erhält nicht und speichert nicht:
- personenbezogene Daten von Kunden oder Verbrauchern jeder Art — Namen, E-Mail-Adressen, Postanschriften, Telefonnummern oder Kunden-IDs;
- Bestell-, Checkout-, Warenkorb- oder Zahlungsdaten;
- das Verhalten von Storefront-Besuchern. Die Theme-Erweiterung der App besteht aus statischem Liquid-Markup und CSS. Sie enthält kein JavaScript, stellt keine Netzwerkanfragen, setzt keine Cookies, schreibt nichts in den Browser-Speicher und kann Ihre Kunden nicht beobachten.
Die App fordert die Berechtigungen read_products, write_products, read_locales, read_files, write_files, read_themes und read_inventory an. Keine davon gibt Kunden- oder Bestelldaten zurück. Die App verfügt über keine Schreibberechtigung für Kundendaten.
7. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) — für die Verarbeitung nach den Abschnitten 5.1 und 5.2, die zur Bereitstellung der von Ihnen installierten App erforderlich ist.
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen) — für die technischen Protokolle nach Abschnitt 5.3; unser berechtigtes Interesse liegt in Sicherheit, Verfügbarkeit und Fehlersuche des Dienstes.
- Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) — für die Aufbewahrung von Abrechnungs- und Aktivierungsdaten nach deutschem Handels- und Steuerrecht.
8. Unterauftragsverarbeiter und Hosting
| Anbieter | Zweck | Ort |
|---|---|---|
| Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA | Anwendungshosting (Workers), Datenbank (D1), Objektspeicher (R2) und Protokollierung | Die Datenbank läuft in der Region Osteuropa von Cloudflare, innerhalb der Europäischen Union. Cloudflare ist ein in den USA ansässiger Anbieter; Übermittlungen erfolgen auf Grundlage der EU-Standardvertragsklauseln. |
| Shopify Inc., 151 O'Connor Street, Ottawa, Ontario, Kanada | Die Plattform, auf der die App läuft, ihre Admin-API, die Dateiablage der erzeugten Etiketten und die gesamte Abrechnung | Geregelt durch Ihre eigenen Verträge mit Shopify. Shopify ist nicht unser Unterauftragsverarbeiter. |
Unser Objektspeicher enthält ausschließlich die offiziellen Etikettenvorlagen und Schriftdateien, mit denen die App die Etiketten zeichnet. Er enthält keine Shop-, Händler- oder Kundendaten.
Die gesamte Zahlungsabwicklung erfolgt über Shopify Billing. Wir sehen und speichern Ihre Zahlungsdaten nicht.
9. Speicherdauer und Löschung
| Daten | Aufbewahrung |
|---|---|
| Sitzungsdaten und Zugriffstoken | Löschung bei Deinstallation der App |
| Programme, Programmregeln, produktbezogene Datensätze, Etiketten-Datensätze und Vorgangsdatensätze | Löschung bei Deinstallation der App |
| Aktivierungsdatensätze (Shop-Domain, Handle des Nutzungszählers, Abonnement-ID, Zeitstempel) | 7 Jahre, nach § 147 AO und § 257 HGB |
| Technische Protokolle | Etwa 3 Tage, danach automatische Löschung |
| Support-Korrespondenz | 12 Monate nach Abschluss der Anfrage |
Bei der Deinstallation löscht die App Ihre Sitzungen und alle Betriebsdaten unmittelbar über den Shopify-Webhook app/uninstalled. Der Webhook shop/redact, der etwa 48 Stunden später eintrifft, löst dieselbe Löschung erneut aus, falls die erste nicht durchgelaufen ist.
Aktivierungsdatensätze sind die einzige Ausnahme und werden aus zwei Gründen aufbewahrt: Das deutsche Handels- und Steuerrecht verpflichtet uns, Aufzeichnungen über das Abgerechnete vorzuhalten, und der Datensatz verhindert, dass bei einer Neuinstallation dieselbe einmalige Aktivierungsgebühr erneut berechnet wird. Diese Datensätze enthalten Ihre Shop-Domain und Abrechnungsmetadaten, jedoch keine anderen in dieser Erklärung beschriebenen Daten.
Die von der App an Ihre Produkte geschriebenen Garantie-Metafelder entfernt Shopify bei der Deinstallation. Die Etiketten bleiben in Ihren eigenen Shopify-Dateien, denn sie gehören Ihnen; Sie können sie dort jederzeit löschen.
10. Die verpflichtenden Datenschutz-Webhooks von Shopify
Shopify verlangt von jeder App die Umsetzung von drei Datenschutz-Webhooks. Die App setzt alle drei um. Da sie keine Kundendaten speichert, haben die Webhooks customers/data_request und customers/redact bei uns nichts zu exportieren oder zu löschen und werden entsprechend bestätigt. Der Webhook shop/redact löscht die Daten Ihres Shops wie in Abschnitt 9 beschrieben.
11. Ihre Rechte
Nach Art. 15–21 DSGVO haben Sie das Recht auf Auskunft über Ihre personenbezogenen Daten, auf Berichtigung oder Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit sowie das Recht, einer Verarbeitung auf Grundlage unserer berechtigten Interessen zu widersprechen. Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit widerrufen.
Zur Ausübung dieser Rechte schreiben Sie an privacy@michasaalmueller.com. Wir antworten innerhalb eines Monats.
Ihnen steht zudem ein Beschwerderecht bei einer Aufsichtsbehörde zu. Für uns zuständig ist:
Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61
10555 Berlin
Deutschland
Wenn Sie Käufer und nicht Händler sind: Wir halten keine Daten über Sie. Bei Fragen zu einem Shop, der diese App einsetzt, wenden Sie sich bitte direkt an diesen Shop — der Händler ist Verantwortlicher für die Daten seiner Kunden.
12. Auftragsverarbeitungsvertrag
Da die App keine personenbezogenen Kundendaten verarbeitet, ist ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO regelmäßig nicht erforderlich. Auf Wunsch schließen wir dennoch einen mit Ihnen ab. Schreiben Sie an privacy@michasaalmueller.com.
13. Sicherheit
Wir setzen die nach Art. 32 DSGVO erforderlichen Maßnahmen um, darunter berechtigungsbeschränkte API-Token, Zwei-Faktor-Authentifizierung für alle administrativen Konten, getrennte Entwicklungs- und Produktionsumgebungen, TLS für alle Daten in der Übertragung, HMAC-Prüfung jedes eingehenden Webhooks, verwaltete Infrastruktur mit automatisierten Backups und Point-in-Time-Recovery sowie Datenminimierung — die App fordert nur die Berechtigungen an, die sie tatsächlich nutzt, und speichert nur die Felder, die sie benötigt.
Der Zugang zu Produktionssystemen ist auf den in Abschnitt 1 genannten alleinigen Entwickler beschränkt.
Im Fall einer Verletzung des Schutzes personenbezogener Daten benachrichtigen wir die zuständige Aufsichtsbehörde innerhalb von 72 Stunden gemäß Art. 33 DSGVO und betroffene Händler unverzüglich.
14. Änderungen
Wir können diese Erklärung anpassen, wenn sich die App ändert. Das Datum am Anfang bezeichnet die aktuelle Fassung. Wesentliche Änderungen, die Ihre Rechte betreffen, teilen wir installierten Händlern per E-Mail oder in der App mit.