Geltungsbereich dieser Erklärung
Diese Erklärung gilt für die öffentlichen Bidson-Websites, Kontaktanfragen und alle Bidson-Apps. Die folgenden Abschnitte beschreiben die derzeitige produktspezifische Verarbeitung für Bidson CRM Sync. Künftige Apps werden in eigenen Produktabschnitten ergänzt.
Kontaktanfragen über die Website
Beim Absenden des Kontaktformulars verarbeitet Bidson Firmenname, Vor- und Nachname, E-Mail-Adresse, optionale Telefonnummer, die dauerhafte Shopify-Shop-Domain bei CRM-Sync-Beta- und Supportanfragen, gewähltes Thema, Nachricht, Kontaktwunsch und Seitensprache, um die Anfrage zu empfangen, abzusichern und zu beantworten sowie bei Beta-Anfragen den shopspezifischen Zugang freizuschalten. Die angegebene Adresse wird nicht für Marketing verwendet; Öffnungs- und Klicktracking ist für diese Benachrichtigungen deaktiviert.
Die Website übermittelt die Anfrage über die EU-API von Mailgun an das Google-Workspace-Postfach von Bidson. Bleibt die Option für eine Kopie aktiviert, sendet Mailgun außerdem eine transaktionale Kopie an die angegebene E-Mail-Adresse. Mailgun verarbeitet Nachrichtendaten in der gewählten EU-Region; begrenzte Kontodaten können global verarbeitet werden. Korrespondenz bleibt nur so lange im geschäftlichen Postfach, wie es für Anfrage, Sicherheit, Nachweis oder gesetzliche Pflichten erforderlich ist; Mailgun speichert Zustellprotokolle nach dem aktiven Tarif.
Support- und Import-E-Mails von CRM Sync
Bidson CRM Sync sendet Supportanfragen über die EU-API von Mailgun an das Google-Workspace-Postfach von Bidson. Diese E-Mails enthalten Kontaktname, Antwortadresse, Nachricht, Shopify-Shop-Domain und technische Diagnosedaten wie Support-ID, CRM-Anbieter, Fehler, Status, Zeitpunkt und App-Version.
Benachrichtigungen über abgeschlossene Importe werden über Mailgun an die E-Mail-Adresse des Händlers gesendet. Sie enthalten Shop-Domain, CRM-Anbieter, zusammengefasste Importzahlen und einen Link zur App. Die automatisch erstellte Zusammenfassung enthält keine einzelnen Kundendatensätze. Es handelt sich um Servicemitteilungen; Öffnungs- und Klicktracking ist deaktiviert.
Mailgun verarbeitet Zustelldaten und Protokolle gemäß dem aktiven Tarif. Supportkorrespondenz und bei Bidson eingehende Antworten werden in Google Workspace aufbewahrt, solange sie für Support, Sicherheit, Nachweise oder gesetzliche Pflichten benötigt werden. Importbenachrichtigungen werden an das Postfach des Händlers zugestellt; dessen Aufbewahrung bestimmen der Händler und sein E-Mail-Anbieter.
1. Betreiber und Geltungsbereich
Diese Erklärung beschreibt, wie Bidson CRM Sync personenbezogene Daten verarbeitet. Der gesetzliche Name, die Organisationsnummer, die Anschrift und gegebenenfalls die Umsatzsteuer-ID des Betreibers müssen ergänzt werden, bevor der Dienst externen Händlern angeboten wird. Bis dahin ist diese Seite eine Vorabinformation und kein vollständiges gesetzliches Impressum.
Der Betreiber ist grundsätzlich eigenständig Verantwortlicher für Kontakt-, Konto-, Abrechnungs-, Support- und Websitedaten von Händlern. Bei Shopify-Kundendaten, die nach Anweisung eines Händlers synchronisiert werden, ist der Händler Verantwortlicher und der Betreiber Auftragsverarbeiter.
2. Verarbeitete personenbezogene Daten
Der Dienst speichert bewusst keine vollständigen rohen Shopify-Kunden-, Bestell- oder Datenpakete automatischer Aktualisierungen. Shopify-Sitzungsgeheimnisse und Zugangsdaten für das ausgewählte CRM werden vor der Datenbankspeicherung durch die Anwendung verschlüsselt. Shopify-Zugangsdaten werden nur so lange gespeichert, wie sie für den Betrieb der installierten App erforderlich sind.
- Händler- und Administratordaten einschließlich Shop-Domain, Shopify-Sitzungsdaten, von Shopify bereitgestellten Namen und E-Mail-Adressen, Abrechnungsstatus, CRM-Konfiguration und Supportkorrespondenz.
- Shopify-Kundendaten für die Synchronisierung, darunter Name, E-Mail-Adresse, Telefonnummer, Tags, Marketingeinwilligung, Shopify-Kennungen sowie zusammengefasste Bestellanzahl, Umsatz, Währung und Angaben zur letzten Bestellung.
- Technische Daten wie Verknüpfungskennungen, Auftragsstatus, Zeitstempel, Fehlerkategorien, technische Support-IDs, die selbst keine Kundendaten enthalten und Sicherheitsereignisse. Protokolle sollen Zugriffstoken und Kundendatenpakete ausschließen.
3. Quellen, Zwecke und Rechtsgrundlagen
Daten stammen vom Händler, von Shopify, vom ausgewählten CRM-Arbeitsbereich und aus der normalen Nutzung. Sie werden zur Authentifizierung, Synchronisierung, Absicherung, Tarifverwaltung, Fehlerdiagnose, Bearbeitung von Supportanfragen, Erfüllung gesetzlicher Pflichten und Verbesserung der Zuverlässigkeit verarbeitet.
Bei vom Betreiber verantworteten Daten beruht die Verarbeitung je nach Fall auf Vertragserfüllung, berechtigten Interessen am Betrieb und Schutz eines Geschäftsdienstes, gesetzlichen Pflichten oder Einwilligung. Kundendaten werden nur nach dokumentierten Anweisungen des Händlers und dem Auftragsverarbeitungsvertrag verarbeitet. Der Händler bleibt für seine Rechtsgrundlage und Datenschutzhinweise verantwortlich.
5. Internationale Datenübermittlungen
Die Produktivsysteme sind für eine europäische Railway-Region konfiguriert. Railway gibt jedoch an, dass die wesentlichen Verarbeitungsvorgänge in den USA stattfinden und autorisierte Unterauftragsverarbeiter in weiteren Ländern tätig sein können. Der Railway-Auftragsverarbeitungsvertrag sieht unter anderem EU-Standardvertragsklauseln und gegebenenfalls das EU-US Data Privacy Framework vor.
Der Händler kontrolliert seine Shopify- und CRM-Konten und muss die Standorte und Übermittlungsmechanismen seiner eigenen Verträge bewerten. Eine EU-Hostingregion bedeutet nicht, dass jede Verarbeitung oder jeder Supportzugriff im EWR verbleibt.
6. Speicherdauer und Löschung
- Verläufe abgeschlossener Importe und abgeschlossene automatische Aktualisierungsaufträge werden normalerweise nach 90 Tagen gelöscht.
- Metadaten erledigter Datenschutzanfragen werden normalerweise nach 30 Tagen gelöscht.
- Aktive Zugangsdaten, Konfiguration und Kunden-CRM-Verknüpfungen werden gespeichert, solange sie für den installierten Dienst benötigt werden.
- Fehlgeschlagene Import- und automatische Aktualisierungsaufträge werden normalerweise nach 30 Tagen gelöscht. Unerledigte Datenschutzpflichten bleiben bis zur Lösung oder endgültigen Shop-Löschung bearbeitbar.
- Deinstallation und bestätigte Datenschutzanfragen lösen eine Löschung oder Schwärzung auf Anwendungsebene aus, vorbehaltlich gesetzlicher Pflichten, Sicherheitsanforderungen und technisch notwendiger Sicherungszyklen.
7. Sicherheit
Der Dienst setzt Datenminimierung, durch die Anwendung verschlüsselte Shopify-Sitzungsgeheimnisse und CRM-Zugangsdaten, eingeschränkte technische Protokollierung, idempotente Verarbeitung und Sicherheitskontrollen der Anbieter ein. Kein System kann absolute Sicherheit garantieren. Transport-, Speicher- und Zugriffskontrollen der Infrastruktur werden vor einem breiten Marktstart getrennt vom Anwendungscode geprüft.
Der Dienst verkauft keine Kundendaten und nutzt sie weder für Werbung noch zum Training von KI-Modellen. Er trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung für Personen.
8. Betroffenenrechte und Beschwerden
Shopify-Kunden sollten sich grundsätzlich an den für ihre Daten verantwortlichen Händler wenden. Der Betreiber unterstützt Händler bei Auskunfts-, Lösch- und Schwärzungsanfragen über die verpflichtenden Shopify-Datenschutzabläufe. Händlernutzer können sich wegen vom Betreiber verantworteter Daten an den Support wenden und gegebenenfalls Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch verlangen.
Betroffene können sich bei der schwedischen Datenschutzbehörde IMY oder einer anderen zuständigen Aufsichtsbehörde beschweren. Rechte können gesetzlich eingeschränkt sein; der Betreiber muss gegebenenfalls die Identität prüfen.
10. Kontakt und Änderungen
Fragen und Datenschutzanfragen können an die unten angegebene Supportadresse gesendet werden. Vor der externen Produktionsnutzung müssen ein eigener Datenschutz-/Sicherheitskontakt und die vollständige gesetzliche Identität des Betreibers veröffentlicht werden. Wesentliche Änderungen werden mit aktualisiertem Datum auf dieser Seite ausgewiesen.