Datenschutzerklärung für Trackleads.io
1. Anbieter und Kontakt
trackleads GmbH
Im Blumengarten 38
54346 Mehring, Deutschland
Amtsgericht Wittlich, HRB 46967
E-Mail: info@trackleads.io
2. Gegenstand dieser Erklärung
Trackleads ist eine Analyse- und Reporting-Plattform für Marketing-, Vertriebs- und E-Commerce-Daten. Diese Erklärung beschreibt insbesondere den Shopify-Connector. Sie ersetzt nicht die Datenschutzerklärung des jeweiligen Händlers.
3. Rollen bei der Verarbeitung
Für Konto-, Vertrags- und Supportdaten eigener Ansprechpartner handelt die trackleads GmbH grundsätzlich in eigener Verantwortung. Soweit Trackleads Daten von Kunden oder Besuchern eines verbundenen Shops für den Händler verarbeitet, handelt Trackleads grundsätzlich nach dessen Weisung. Der Händler bleibt für die Rechtmäßigkeit seiner Erhebung, die erforderlichen Informationen und die Auswahl des Tracking-Modus verantwortlich.
3.1 Auftragsverarbeitung
Die Einzelheiten der Verarbeitung im Auftrag regelt die Vereinbarung zur Auftragsverarbeitung (AVV). Sie ist Bestandteil des Nutzungsvertrags.
4. Shopify-Connector
4.1 Zweck und Verfügbarkeit
Der Connector verbindet einen Shopify-Shop mit einem bereits bestehenden Trackleads-Kundenkonto. Die Installation allein eröffnet keinen allgemeinen Zugang zu Trackleads. Der Shop muss ausdrücklich einem vorhandenen E-Commerce-Unternehmen in Trackleads zugeordnet werden. Der Connector dient dem Import von Shop- und Bestelldaten, dem E-Commerce-Reporting sowie der Messung und Zuordnung von Customer Events zu Marketingkontakten.
Trackleads ist ein eigenständiger Anbieter. Der Connector ist weder ein Produkt von Shopify noch eine Zusicherung oder Empfehlung durch Shopify.
4.2 Level-1-Datenumfang
Für den Level-1-Betrieb werden nur die für diese Funktionen benötigten Daten verarbeitet:
- Shop- und Verbindungskennungen sowie der Installationsstatus
- Bestellungen, insbesondere Shopify-IDs, Zeitpunkte, Status, Währung, Beträge, Rabatte, Steuern, Versand, Erstattungen sowie Produkt- und Variantenbezug
- Shopify-Kunden-ID und Checkout-Token als technische Zuordnungsmerkmale
- Customer Events, insbesondere Ereignistyp und Zeitpunkt, Shopify-Client-ID, normalisierte Seiten- oder Storefront-Angaben, freigegebene Attributionsparameter und der jeweilige Einwilligungsstatus
- Produkt-, Varianten- und Bestandsdaten für die vom Händler aktivierten E-Commerce-Funktionen
Kundennamen, Postanschriften, Telefonnummern und Kunden-E-Mail-Adressen werden für den Level-1-Betrieb nicht benötigt. Der aktuelle Anwendungscode fragt diese Felder nicht über Shopify GraphQL ab und übernimmt sie weder aus Order-Webhooks noch aus Pixel-Ereignissen in die gespeicherten oder weitergegebenen Nutzdaten. Frühere E-Mail-Zuordnungen bleiben technisch getrennt und werden vom Shopify-Connector nicht verwendet.
4.3 Zwecke und Grenzen
Die Shopify-Daten werden nur für folgende Zwecke verarbeitet:
- Synchronisation und Darstellung von Bestellungen, Produkten und E-Commerce-Kennzahlen
- Zuordnung von Shop-Ereignissen und Bestellungen zu nachvollziehbaren Marketingkontakten
- Erstellung von Analysen und Berichten für den verbundenen Händler
- Bearbeitung von Datenschutzanfragen und technischer Betrieb des Connectors
Das Shopify-Pixel ist so konfiguriert, dass ein Verkauf von Daten nicht erklärt wird. Bei einer ausdrücklichen Ablehnung der Marketing-Verarbeitung werden Marketingkennungen und die zugehörige Verarbeitung gesperrt; Shopify-Conversion-Events werden dann nicht an Meta weitergeleitet.
4.4 Einwilligung und Tracking-Modus
Der Shopify Web Pixel berücksichtigt den vom Händler gewählten Tracking-Modus und die von Shopify bereitgestellten Einwilligungsentscheidungen. Eine ausdrückliche Ablehnung von Marketing-Verarbeitung sperrt Marketingkennungen und die zugehörige Verarbeitung. Welche Einwilligung im Einzelfall erforderlich ist, bestimmt der Händler nach dem für ihn geltenden Recht.
4.5 Löschung und Datenschutzanfragen
Trackleads verarbeitet die von Shopify bereitgestellten Datenschutz-Webhooks für Auskunfts- und Löschanfragen. Eine Deinstallation beendet die Verbindung, ersetzt aber nicht automatisch jede gesetzlich oder vertraglich erforderliche Löschprüfung. Händler und betroffene Personen können Datenschutzanfragen an info@trackleads.io richten. Zur sicheren Zuordnung können Angaben zum Shop und zur betroffenen Shopify-Kennung erforderlich sein.
Kontaktdaten, die Shopify innerhalb eines Lösch-Webhooks übermittelt, werden ausschließlich verwendet, um frühere technische Zuordnungen zu finden und zu löschen. Sie werden dabei nicht als neue Kundendaten gespeichert und nicht für Analyse oder Attribution genutzt.
Bei einer Shopify-Auskunftsanfrage speichert Trackleads nur die Anfragekennung, die betroffenen Shopify-Kunden- und Bestellkennungen sowie die daraus technisch ermittelten pseudonymen Besucherkennungen. Der Export wird erst bei der Bearbeitung erzeugt, ist auf den betroffenen Shop und die konkrete Anfrage begrenzt und darf nur einem operativ geprüften Shop-Inhaber bereitgestellt werden. Die Bearbeitung wird erst nach dieser Prüfung und Übergabe als abgeschlossen protokolliert.
5. Speicherdauer
- Bestell-, Produkt-, Bestands-, Shopify-Payments- und Sync-Daten eines verbundenen Shops werden für die Dauer der Verbindung gespeichert. Shopify sendet
shop/redactregelmäßig 48 Stunden nach der Deinstallation. Nach Eingang beginnt die automatisierte Löschbearbeitung; die erforderliche Maßnahme wird innerhalb von 30 Tagen nach Eingang abgeschlossen, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. - Bei Pixel-Events werden IP-Adresse, User Agent und Werbe-IDs nach 90 Tagen gelöscht. Rohdaten werden nach 180 Tagen gelöscht. Verbleibende pseudonyme Eventdaten werden für die Vertragsdauer gespeichert.
- Erfolgreich verarbeitete Shopify-Webhook-Datensätze werden 90 Tage nach Verarbeitung gelöscht; übrige technische Webhook-Datensätze 90 Tage nach Eingang. Offene Datenschutz-Auskunftsanfragen sind davon ausgenommen und müssen durch einen zuständigen Bearbeiter innerhalb von 30 Tagen nach Eingang abgeschlossen werden. Fehlgeschlagene Shop-Löschanfragen bleiben ebenfalls bis zur Klärung erhalten; gemeinsam zugeordnete Finanzdatensätze werden vor der Löschung auf Zuordnung, Personenbezug und gegebenenfalls bestehende Aufbewahrungspflichten geprüft. Die Bearbeitungsfrist beträgt auch hier 30 Tage ab Eingang.
- Aktivitätsprotokolle (Anmeldungen, Nutzungsereignisse) werden nach 12 Monaten gelöscht. Audit-Protokolle enthalten auch fachlichen Zustand und technischen Kontext wie IP-Adresse, User Agent, Shop- und Request-Kennungen; sie werden nicht durch den automatischen Retention-Lauf gelöscht und bei Vertragsende im dokumentierten Offboarding gelöscht oder eingeschränkt.
- Anwendungs-Logs werden nach den Fristen des Hosting-Anbieters (Google Cloud) gelöscht; Datenbank-Backups werden 7 Tage aufbewahrt.
- Nach Vertragsende werden personenbezogene Daten nach Wahl des Kunden innerhalb von 30 Tagen gelöscht oder zurückgegeben. Gesetzliche Aufbewahrungspflichten bleiben vorbehalten.
6. Empfänger und Infrastruktur
Die bei der Auftragsverarbeitung eingesetzten Unterauftragsverarbeiter und ihre Funktionen sind in Anlage 3 der AVV aufgeführt. Shopify verarbeitet Daten nach eigenen Bedingungen.
7. Sicherheit
Im Anwendungscode sind Schutzmaßnahmen dokumentiert, darunter eine verschlüsselte Speicherung des Shopify-Zugriffstokens und eine HMAC-Prüfung eingehender Shopify-Webhooks. Weitere technische und organisatorische Maßnahmen beschreibt Anlage 2 der AVV.
8. Rechte und Beschwerden
Betroffene Personen können, soweit die gesetzlichen Voraussetzungen vorliegen, Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch verlangen und eine erteilte Einwilligung widerrufen. Anfragen können an info@trackleads.io gerichtet werden. Soweit Trackleads für einen Händler als Auftragsverarbeiter handelt, wird die Anfrage an den verantwortlichen Händler weitergegeben oder mit ihm bearbeitet. Außerdem besteht das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren.
9. Änderungen
Diese Erklärung wird angepasst, wenn sich Funktionen, Datenflüsse, Empfänger oder rechtliche Anforderungen ändern. Maßgeblich ist die jeweils veröffentlichte Fassung.