Rechtliches

Datenschutzerklärung für Bidson-Websites und -Apps

So werden personenbezogene Daten auf Bidson-Websites und in Bidson-Apps verarbeitet.

Geltungsbereich dieser Erklärung

Diese Erklärung gilt für die öffentlichen Bidson-Websites, Kontaktanfragen und alle Bidson-Apps. Die folgenden Abschnitte beschreiben die derzeitige produktspezifische Verarbeitung für Bidson CRM Sync. Künftige Apps werden in eigenen Produktabschnitten ergänzt.

1. Betreiber und Geltungsbereich

Diese Erklärung beschreibt, wie Bidson CRM Sync personenbezogene Daten verarbeitet. Der gesetzliche Name, die Organisationsnummer, die Anschrift und gegebenenfalls die Umsatzsteuer-ID des Betreibers müssen ergänzt werden, bevor der Dienst externen Händlern angeboten wird. Bis dahin ist diese Seite eine Vorabinformation und kein vollständiges gesetzliches Impressum.

Der Betreiber ist grundsätzlich eigenständig Verantwortlicher für Kontakt-, Konto-, Abrechnungs-, Support- und Websitedaten von Händlern. Bei Shopify-Kundendaten, die nach Anweisung eines Händlers synchronisiert werden, ist der Händler Verantwortlicher und der Betreiber Auftragsverarbeiter.

2. Verarbeitete personenbezogene Daten

Der Dienst speichert bewusst keine vollständigen rohen Shopify-Kunden-, Bestell- oder Webhook-Payloads. Attio-Zugriffs- und Aktualisierungstoken werden vor der Speicherung verschlüsselt. Shopify-Zugangsdaten werden nur so lange gespeichert, wie sie für den Betrieb der installierten App erforderlich sind.

  • Händler- und Administratordaten einschließlich Shop-Domain, Shopify-Sitzungsdaten, von Shopify bereitgestellten Namen und E-Mail-Adressen, Abrechnungsstatus, CRM-Konfiguration und Supportkorrespondenz.
  • Shopify-Kundendaten für die Synchronisierung, darunter Name, E-Mail-Adresse, Telefonnummer, Tags, Marketingeinwilligung, Shopify-Kennungen sowie zusammengefasste Bestellanzahl, Umsatz, Währung und Angaben zur letzten Bestellung.
  • Technische Daten wie Verknüpfungskennungen, Auftragsstatus, Zeitstempel, Fehlerkategorien, nicht rückführbare Support-IDs und Sicherheitsereignisse. Protokolle sollen Zugriffstoken und Kunden-Payloads ausschließen.
  • Ein technisch notwendiges Cookie namens attio_commerce_sync_locale, das die Spracheinstellung bis zu einem Jahr speichert.

3. Quellen, Zwecke und Rechtsgrundlagen

Daten stammen vom Händler, von Shopify, vom ausgewählten CRM-Arbeitsbereich und aus der normalen Nutzung. Sie werden zur Authentifizierung, Synchronisierung, Absicherung, Tarifverwaltung, Fehlerdiagnose, Bearbeitung von Supportanfragen, Erfüllung gesetzlicher Pflichten und Verbesserung der Zuverlässigkeit verarbeitet.

Bei vom Betreiber verantworteten Daten beruht die Verarbeitung je nach Fall auf Vertragserfüllung, berechtigten Interessen am Betrieb und Schutz eines Geschäftsdienstes, gesetzlichen Pflichten oder Einwilligung. Kundendaten werden nur nach dokumentierten Anweisungen des Händlers und dem Auftragsverarbeitungsvertrag verarbeitet. Der Händler bleibt für seine Rechtsgrundlage und Datenschutzhinweise verantwortlich.

4. Empfänger und Datenfluss

Der Dienst ruft Daten aus Shopify ab und sendet ausgewählte Daten an das vom Händler gewählte CRM. Shopify und das CRM werden vom Händler ausgewählt und vertraglich beauftragt; für diese angewiesene Übermittlung werden sie nicht als Unterauftragsverarbeiter des Betreibers dargestellt.

Railway Corporation stellt als Unterauftragsverarbeiter Anwendungshosting, Laufzeitumgebung, PostgreSQL, Sicherungen und zugehörige Infrastruktur bereit. Daten können außerdem aufgrund gesetzlicher Pflichten, zum Schutz rechtlicher Ansprüche oder bei einer Unternehmensumstrukturierung unter angemessenen Schutzmaßnahmen offengelegt werden.

5. Internationale Datenübermittlungen

Die Produktivsysteme sind für eine europäische Railway-Region konfiguriert. Railway gibt jedoch an, dass die wesentlichen Verarbeitungsvorgänge in den USA stattfinden und autorisierte Unterauftragsverarbeiter in weiteren Ländern tätig sein können. Der Railway-Auftragsverarbeitungsvertrag sieht unter anderem EU-Standardvertragsklauseln und gegebenenfalls das EU-US Data Privacy Framework vor.

Der Händler kontrolliert seine Shopify- und CRM-Konten und muss die Standorte und Übermittlungsmechanismen seiner eigenen Verträge bewerten. Eine EU-Hostingregion bedeutet nicht, dass jede Verarbeitung oder jeder Supportzugriff im EWR verbleibt.

6. Speicherdauer und Löschung

  • Verläufe abgeschlossener Import- und Webhook-Aufträge werden normalerweise nach 90 Tagen gelöscht.
  • Metadaten erledigter Datenschutzanfragen werden normalerweise nach 30 Tagen gelöscht.
  • Aktive Zugangsdaten, Konfiguration und Kunden-CRM-Verknüpfungen werden gespeichert, solange sie für den installierten Dienst benötigt werden.
  • Fehlgeschlagene Aufträge werden derzeit bis zur Wiederholung, Klärung oder sonstigen Bearbeitung gespeichert. Vor einem breiten Marktstart muss eine feste Höchstdauer eingeführt werden.
  • Deinstallation und bestätigte Datenschutzanfragen lösen eine Löschung oder Schwärzung auf Anwendungsebene aus, vorbehaltlich gesetzlicher Pflichten, Sicherheitsanforderungen und technisch notwendiger Sicherungszyklen.

7. Sicherheit

Der Dienst setzt Datenminimierung, verschlüsselte Attio-Token, verschlüsselte Übertragung, eingeschränkte technische Protokollierung, idempotente Verarbeitung und Sicherheitskontrollen der Anbieter ein. Kein System kann absolute Sicherheit garantieren. Weitere organisatorische Maßnahmen für einen breiten Marktstart werden in der Bereitschaftscheckliste verfolgt.

Der Dienst verkauft keine Kundendaten und nutzt sie weder für Werbung noch zum Training von KI-Modellen. Er trifft keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung für Personen.

8. Betroffenenrechte und Beschwerden

Shopify-Kunden sollten sich grundsätzlich an den für ihre Daten verantwortlichen Händler wenden. Der Betreiber unterstützt Händler bei Auskunfts-, Lösch- und Schwärzungsanfragen über die verpflichtenden Shopify-Datenschutzabläufe. Händlernutzer können sich wegen vom Betreiber verantworteter Daten an den Support wenden und gegebenenfalls Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch verlangen.

Betroffene können sich bei der schwedischen Datenschutzbehörde IMY oder einer anderen zuständigen Aufsichtsbehörde beschweren. Rechte können gesetzlich eingeschränkt sein; der Betreiber muss gegebenenfalls die Identität prüfen.

Schwedische Datenschutzbehörde (IMY)

9. Cookies

Die öffentliche Website verwendet attio_commerce_sync_locale, um eine ausdrücklich gewählte Sprache bis zu einem Jahr zu speichern. Wenn ein Händler von einer Integrationsseite fortfährt, merkt sich ein signiertes HttpOnly-Cookie namens bidson_crm_provider_intent das ausgewählte CRM für bis zu 30 Minuten während der Shopify-Authentifizierung. Diese Cookies sind für Navigation und Einrichtung erforderlich und werden nicht für Analyse, Werbung oder websiteübergreifendes Tracking genutzt. Derzeit werden keine optionalen Analyse- oder Werbecookies verwendet.

10. Kontakt und Änderungen

Fragen und Datenschutzanfragen können an die unten angegebene Supportadresse gesendet werden. Vor der externen Produktionsnutzung müssen ein eigener Datenschutz-/Sicherheitskontakt und die vollständige gesetzliche Identität des Betreibers veröffentlicht werden. Wesentliche Änderungen werden mit aktualisiertem Datum auf dieser Seite ausgewiesen.

info@bidson.app