1. Verantwortlicher und Auftragsverarbeitung
Banida Shops UG, Sophie-Schoop-Weg. 72, 21035 Hamburg, vertreten durch Niklas Alexander Kather. E-Mail: info@digitalbill24.de.
Für Website-, Vertrags- und Kontaktdaten handeln wir als Verantwortlicher. Soweit wir im Auftrag eines Shopify-Händlers Bestell- und Kundendaten zur Belegerstellung verarbeiten, bleibt der Händler grundsätzlich Verantwortlicher und wir handeln als Auftragsverarbeiter.
2. Verarbeitete Daten
- Shop und Installation: Shop-Domain und -Name, Shopify-Zugriffstoken, Berechtigungen, Installationsstatus, Sprache, Tarif, Abonnement- und Nutzungsstatus.
- Bestellung und Rechnung: Shopify-Bestellkennung, Bestellnummer, Datum, Währung, Beträge, Steuern, Rabatte, Positionen, Erstattungen und Dokumentstatus.
- Kunden- und Adressdaten: Name, E-Mail-Adresse, Rechnungs- und Lieferanschrift, Unternehmen, Land und Sprache, soweit für Rechnung, Gutschrift oder Versand erforderlich.
- Dokumente und Einstellungen: Rechnungs- und Gutschriftdateien, Nummernkreise, Absenderdaten, Logo, Vorlagen-, Sprach-, Workflow- und Versandkonfiguration.
- Lexoffice: verschlüsselt gespeicherter API-Schlüssel sowie die zur Erstellung oder zum Abruf ausgewählter Belege übermittelten Daten, sofern die Verbindung aktiviert ist.
- Support und Betrieb: Name, E-Mail, Shop-URL, Nachricht, IP-Adresse, User-Agent, Zeitstempel, Fehler- und Sicherheitsprotokolle.
3. Zwecke und Rechtsgrundlagen
- Installation, Authentifizierung, Belegerstellung, Dokumentenversand, Abrechnung und Support (Art. 6 Abs. 1 lit. b DSGVO).
- IT-Sicherheit, Missbrauchsprävention, Fehleranalyse und zuverlässiger Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
- Steuer-, handels- und sonstige gesetzliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO).
- Einwilligungsbasierte optionale Verarbeitung, wenn eine Einwilligung ausdrücklich abgefragt wird (Art. 6 Abs. 1 lit. a DSGVO).
Für die im Auftrag verarbeiteten Kunden- und Bestelldaten bestimmt der Händler die Rechtsgrundlage, Zwecke und Informationspflichten.
4. Empfänger und Drittlandübermittlungen
Daten erhalten nur Dienstleister, die für den Betrieb erforderlich sind, insbesondere Shopify, Hosting-, E-Mail-, Protokollierungs- und Infrastruktur-Anbieter. Lexoffice erhält Daten nur bei aktivierter Nutzung durch den Händler. Wir verkaufen keine personenbezogenen Daten.
Bei Empfängern außerhalb des EWR stützen wir Übermittlungen auf einen Angemessenheitsbeschluss, geeignete Garantien wie EU-Standardvertragsklauseln oder einen anderen zulässigen Transfermechanismus.
5. Cookies und lokaler Speicher
Die öffentliche Website nutzt keine Werbe- oder verhaltensbasierten Analyse-Tracker. Technisch notwendige Speicher dienen der Sitzung, Formularsicherheit und dem Merken des bestätigten Cookie-Hinweises.
| Speicher | Zweck | Typische Dauer | Kategorie |
|---|---|---|---|
| Laravel-Sitzungscookie | Sitzung, Formularvalidierung und Sicherheit. | Sitzung bzw. konfigurierte Sitzungsdauer. | Technisch notwendig |
| XSRF-Sicherheitstoken, soweit gesetzt | Schutz von Formularen vor Cross-Site-Request-Forgery. | Sitzungsbezogen. | Technisch notwendig |
digitalbill_cookie_notice_v1 | Merkt, dass der Informationshinweis bestätigt wurde. | Bis der Browser-Speicher gelöscht wird. | Notwendige Präferenz |
Browser-Speicher kann in den Browser-Einstellungen gelöscht werden. Das Blockieren notwendiger Speicher kann Formulare oder geschützte Bereiche beeinträchtigen.
6. Speicherdauer
Technische Webhook-Metadaten werden regulär nach 30 Tagen gelöscht; abgeschlossene Verarbeitungs- und Ereignisprotokolle nach 90 Tagen. Bestell-, Kunden- und Belegdaten bleiben während der aktiven Nutzung gespeichert, soweit sie für den eingerichteten Belegworkflow benötigt werden. Mit der Deinstallation wird der Shopify-Zugriff widerrufen. Verifizierte Shopify-Löschwebhooks löschen die jeweils bezeichneten Kunden- oder Shopdaten einschließlich lokaler PDF-Dateien. Steuer- und Geschäftsunterlagen können abweichend davon für die gesetzlich vorgeschriebene Dauer aufbewahrt werden. Sicherungskopien laufen im jeweiligen Backup-Zyklus aus.
7. Sicherheit
Wir setzen risikogerechte Maßnahmen ein, darunter Transportverschlüsselung, Zugriffskontrollen, verschlüsselte Speicherung von Geheimnissen, signierte Webhook-Prüfung, Protokollierung, Datenminimierung und Trennung von Händlerdaten. Eine absolute Sicherheit kann kein Internetdienst garantieren.
8. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Anfragen zu Kundendaten eines Händlers sollten zunächst an diesen Händler gerichtet werden; wir unterstützen ihn bei verifizierten Anfragen.
Es finden keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung statt.
9. Änderungen
Wir aktualisieren diese Erklärung, wenn sich Dienst, Anbieter oder Rechtslage ändern. Maßgeblich ist die hier veröffentlichte Fassung. Wesentliche Änderungen für bestehende Händler teilen wir über einen geeigneten Kanal mit.