1. Wer wir sind und in welcher Rolle wir handeln
Diese Datenschutzerklärung erläutert, wie PunchRelay („wir“, „uns“) personenbezogene Daten auf unserer Website (punchrelay.com) und in der PunchRelay-App verarbeitet, die Shopify-Händler installieren. PunchRelay wird von Hanoi, Vietnam, aus betrieben. Bei Fragen zum Datenschutz erreichen Sie uns unter der E-Mail-Adresse am Ende dieser Seite.
Nach der Datenschutz-Grundverordnung der EU und des Vereinigten Königreichs (DSGVO) handeln wir in zwei Rollen:
- Verantwortlicher für Website-Besucher: Wenn Sie punchrelay.com besuchen oder uns eine Anfrage für den Vorabzugang senden, entscheiden wir, wie diese Daten verwendet werden, und sind dafür verantwortlich.
- Auftragsverarbeiter für Händler: Wenn ein Händler die PunchRelay-App nutzt, ist der Händler Verantwortlicher für die Shop-, Einkäufer- und Bestelldaten. Wir verarbeiten diese Daten nur, um den Dienst für diesen Händler zu betreiben, und nur auf seine Weisung.
2. Website: Anfragen für den Vorabzugang
Wenn Sie das Formular für den Vorabzugang absenden, speichern wir Ihre geschäftliche E-Mail-Adresse, Ihre Shopify-Shop-URL und Ihr Beschaffungssystem (sofern Sie diese angeben), die verwendete Seite und Sprache, das aus Ihrer Verbindung abgeleitete Land, die User-Agent-Kennung Ihres Browsers und den Zeitpunkt der Anfrage.
Wir nutzen diese Angaben, um Ihnen zu antworten und das Onboarding vorzubereiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen auf Ihre Anfrage). Ihre E-Mail-Adresse benötigen wir, um Ihnen zu antworten; alle anderen Felder sind freiwillig. Sie sind nicht gesetzlich verpflichtet, diese Angaben zu machen.
Die Anfrage wird in Cloudflare Workers KV gespeichert und nach 180 Tagen automatisch gelöscht. Eine Benachrichtigung mit denselben Angaben wird über Cloudflare Email Sending an unser Postfach hello@punchrelay.com gesendet, das bei Google (Gmail) gehostet wird. E-Mails zu Ihrer Anfrage bleiben in diesem Postfach, solange wir mit Ihnen in Kontakt stehen; Sie können jederzeit verlangen, dass wir sie löschen.
3. Website: Sicherheit, einfache Analyse und Ihre Cookie-Auswahl
Folgendes gilt für alle Besucher und hängt nicht von Ihrer Cookie-Auswahl ab:
- Sicherheit und Bot-Schutz: Cloudflare filtert den Datenverkehr zu unserer Website und setzt Turnstile im Formular für den Vorabzugang ein. Dabei werden Ihre IP-Adresse und technische Browsersignale verarbeitet. Cloudflare kann unbedingt erforderliche Sicherheits-Cookies wie __cf_bm oder cf_clearance setzen. Rechtsgrundlage: unser berechtigtes Interesse, Website und Formular vor Missbrauch zu schützen (Art. 6 Abs. 1 lit. f DSGVO).
- Einfache Analyse: Cloudflare Web Analytics zählt Seitenaufrufe und misst die Ladeleistung, ohne Cookies oder andere Kennungen auf Ihrem Gerät zu speichern. Rechtsgrundlage: unser berechtigtes Interesse an einer schnellen, funktionierenden Website (Art. 6 Abs. 1 lit. f DSGVO).
- Ihre Cookie-Auswahl: Wenn Sie die optionale Analyse akzeptieren oder ablehnen, speichert der lokale Speicher Ihres Browsers einen Eintrag namens pr-consent mit Ihrer Auswahl und dem Zeitpunkt, zu dem Sie sie getroffen haben. Der Eintrag bleibt sechs Monate gespeichert; danach fragen wir erneut. Er ist unbedingt erforderlich, um Ihre Auswahl zu beachten, und erfordert keine Einwilligung.
4. Website: Optionale Analyse (nur mit Ihrer Einwilligung)
Mit Ihrer Einwilligung nutzen wir Google Analytics 4, um Besuche und abgeschlossene Anfragen für den Vorabzugang zu messen, und Microsoft Clarity, um die Nutzung der Seiten aufzuzeichnen (Klicks, Scrollen, Seitenlayout) und Heatmaps zu erstellen. Keines der beiden Tools wird geladen, bevor Sie im Cookie-Banner „Akzeptieren“ wählen. Wenn Sie „Ablehnen“ wählen oder keine Auswahl treffen, wird für diese Tools keine Anfrage an Google oder Microsoft gesendet und keines ihrer Cookies gesetzt.
Sobald die Tools geladen sind, erhalten sie Ihre IP-Adresse sowie Informationen über Ihren Browser und Ihr Gerät. Google Analytics setzt die Cookies _ga und _ga_8RPMWNX6KK (bis zu 2 Jahre). Clarity setzt _clck (bis zu 1 Jahr) und _clsk (1 Tag), und Microsoft kann eigene Cookies auf clarity.ms und bing.com setzen. Die Google-Werbespeicherung, Nutzerdaten für Werbung und personalisierte Werbung bleiben deaktiviert. Wenn eine Anfrage für den Vorabzugang erfolgreich ist, erhält Google Analytics nur das ausgewählte Beschaffungssystem und die Seitensprache, niemals Ihre E-Mail-Adresse oder Shop-URL. Clarity maskiert Text, der in Formularfelder eingegeben wird.
Google speichert Ereignisdaten von Google Analytics 2 Monate. Microsoft speichert Clarity-Aufzeichnungen 30 Tage und zusammengefasste Heatmap-Daten bis zu 13 Monate.
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und Art. 5 Abs. 3 ePrivacy-Richtlinie; in Deutschland § 25 Abs. 1 TDDDG). Sie können Ihre Einwilligung jederzeit unter „Cookie-Einstellungen“ am Ende jeder Seite widerrufen. Wir laden diese Tools dann nicht mehr und löschen ihre Cookies auf unserer Domain. Der Widerruf berührt nicht die Rechtmäßigkeit der Verarbeitung, die vor dem Widerruf erfolgt ist.
5. App: Daten, die wir für Händler verarbeiten
Um Shopify-Shops mit den Beschaffungssystemen von Einkäufern zu verbinden, verarbeitet die PunchRelay-App im Auftrag des Händlers Folgendes:
- Händlerkonto: die Shopify-Shop-Domain, Shopify-Zugriffs- und Aktualisierungstokens (verschlüsselt) sowie die im Aktivitätsprotokoll des Adminbereichs erfassten Benutzer-IDs von Shopify-Mitarbeitern.
- Einkäuferverbindungen: Einkäuferkennungen (zum Beispiel Ariba-Netzwerk-IDs), Shared Secrets (verschlüsselt), Protokolleinstellungen sowie das Shopify-B2B-Unternehmen, der Standort und der Kontakt, an die jede Verbindung gebunden ist.
- Punchout-Sitzungen: eingehende cXML-PunchOutSetupRequest- und OCI-Login-Daten, einschließlich der Angaben zum Einkäufer-Benutzer, die das Beschaffungssystem sendet, sowie Sitzungscookies und Rücksprung-URLs.
- Warenkorbübertragungen: Artikelnummern (SKUs), Beschreibungen, Preise, Währung, Mengen und Klassifizierungscodes, die als cXML-PunchOutOrderMessage oder OCI-Formulardaten an den Einkäufer zurückgegeben werden.
- Bestellungen: cXML-OrderRequest-Dokumente mit Bestellnummern, Positionen, Kontaktdaten der Einkäufer sowie Liefer- und Rechnungsadressen, die verwendet werden, um die Bestellung dem Händler zur Prüfung vorzulegen und, wenn der Händler es wählt, die Shopify-Bestellung anzulegen.
6. Sicherheit
Wir schützen Daten mit folgenden Maßnahmen:
- Verschlüsselung bei der Übertragung: Verbindungen zu unserer Website und unserem Gateway nutzen HTTPS mit TLS 1.2 oder höher.
- Verschlüsselung von Zugangsdaten: Shopify-Tokens und Shared Secrets der Einkäufer werden mit AES-256-GCM verschlüsselt. Der Anwendungsschlüssel liegt außerhalb der Datenbank und ihrer Backups.
- Bereinigte Protokolle: Protokoll-Logs speichern unveränderte cXML- und OCI-Nachrichten zur Fehlerbehebung, aber Shared Secrets, Passwörter und Autorisierungstokens werden vor der Speicherung entfernt.
- Verschlüsselte Backups: Datenbank-Backups werden verschlüsselt, bevor sie den Server verlassen.
7. Wie lange wir Daten speichern
Wir speichern Daten nur so lange, wie der Zweck es erfordert:
- Anfragen für den Vorabzugang: 180 Tage (siehe Abschnitt 2).
- Punchout-Sitzungen und Protokoll-Logs: 90 Tage.
- Inhalte von Bestellungen, einschließlich Adressen, und die daraus erstellten Datensätze zur Bestellverarbeitung: 90 Tage. Danach bleibt ein Deduplizierungsdatensatz bestehen, damit aus derselben Bestellung nie zwei Shopify-Bestellungen werden. Er enthält die Shop-Domain, den Status, Zeitstempel und zwei SHA-256-Fingerabdrücke (einen aus Shop, Einkäuferkennung und Bestellnummer, einen aus den kaufmännischen Feldern der Bestellung). Er enthält nicht die Inhalte der Bestellung und wird so lange gespeichert, wie der Shop Bestellungen von diesem Einkäufer erhalten kann, auch nach der Deinstallation.
- Support-Diagnosedaten: 30 Tage; der Nachweis, wer sie abgerufen hat: 1 Jahr.
- Händlerkonto und Einstellungen der Einkäuferverbindungen: bis zur shop/redact-Anfrage von Shopify (siehe Abschnitt 9).
- Nachweise über Datenschutzanfragen (Art, Daten und Status): werden aufbewahrt, um zu belegen, dass wir sie bearbeitet haben.
- Verschlüsselte Datenbank-Backups: 30 Tage. Daten, die im laufenden System gelöscht wurden, können bis zum Ablauf dieser Backups darin verbleiben.
- Server- und Proxy-Logs, die IP-Adressen enthalten können: werden automatisch rotiert und nur für Betrieb und Sicherheit aufbewahrt.
8. Dienstleister und internationale Datenübermittlungen
Wir setzen die unten aufgeführten Anbieter ein. Jeder von ihnen darf personenbezogene Daten nur auf unsere Weisung verarbeiten.
Cloudflare, Google und Microsoft haben ihren Sitz in den USA. Übermittlungen an diese Anbieter stützen sich auf das EU-US Data Privacy Framework, unter dem alle drei zertifiziert sind, und zusätzlich auf die Standardvertragsklauseln der Europäischen Kommission, soweit die Auftragsverarbeitungsbedingungen des Anbieters sie enthalten. PunchRelay wird von Vietnam aus betrieben, und wir greifen von dort auf Daten zu, um Anfragen zu beantworten und den Dienst zu betreiben.
- Cloudflare, Inc. (USA, globales Netzwerk): DNS, CDN, Firewall, Turnstile, Web Analytics, Workers und KV-Speicher für Anfragen für den Vorabzugang, E-Mail-Versand sowie R2-Speicher für verschlüsselte Backups in der EU-Jurisdiktion von Cloudflare.
- netcup GmbH (Wien, Österreich, EU): Anwendungsserver und die primäre Datenbank.
- Shopify Inc. (Kanada und USA): die Commerce-Plattform, die Händleranmeldung und die App-Abrechnung.
- Google LLC (USA): das Gmail-Postfach für hello@punchrelay.com und, nur mit Ihrer Einwilligung, Google Analytics 4.
- Microsoft Corporation (USA): Microsoft Clarity, nur mit Ihrer Einwilligung.
9. Datenschutzanfragen über Shopify
Die App verarbeitet die verpflichtenden Datenschutz-Webhooks von Shopify wie folgt:
- app/uninstalled: Die Shopify-Zugriffstokens des Shops werden gelöscht und seine Einkäuferverbindungen sofort deaktiviert.
- customers/data_request: Wir erstellen einen Export der Daten, die wir über diesen Kunden gespeichert haben, und stellen ihn dem Händler innerhalb von 30 Tagen in der App bereit.
- customers/redact: Wir löschen oder anonymisieren die personenbezogenen Daten dieses Kunden innerhalb von 30 Tagen.
- shop/redact: Shopify sendet diese Anfrage etwa 48 Stunden nach der Deinstallation. Sobald sie eingeht, löschen wir die verbleibenden Daten des Shops, mit Ausnahme der in Abschnitt 7 beschriebenen Deduplizierungsdatensätze und Nachweise über Datenschutzanfragen. Kopien in verschlüsselten Backups laufen innerhalb von 30 Tagen ab.
10. Ihre Rechte
Sie haben das Recht auf Auskunft über Ihre personenbezogenen Daten, auf Berichtigung oder Löschung, auf Einschränkung der Verarbeitung, auf Widerspruch gegen eine Verarbeitung, die auf unseren berechtigten Interessen beruht, und darauf, Ihre Daten in einem übertragbaren Format zu erhalten. Beruht eine Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem EU- oder EWR-Staat, in dem Sie wohnen oder arbeiten oder in dem nach Ihrer Auffassung Ihre Rechte verletzt wurden.
Wenn Ihre Daten über den Shop eines Händlers zu uns gelangt sind (zum Beispiel als Kontakt des Einkäufers in einer Bestellung), wenden Sie sich bitte zuerst an diesen Händler. Wir unterstützen Händler bei der Beantwortung solcher Anfragen. Wir treffen keine Entscheidungen über Sie, die ausschließlich auf einer automatisierten Verarbeitung beruhen.
11. Änderungen dieser Datenschutzerklärung
Wir aktualisieren diese Datenschutzerklärung, wenn sich unsere Verarbeitung ändert. Das Datum oben zeigt die aktuelle Fassung. Betrifft eine Änderung die optionale Analyse, fragen wir Ihre Cookie-Auswahl erneut ab.
Kontakt
Für Fragen zum Datenschutz, Anfragen zur Ausübung Ihrer Rechte oder Sicherheitsmeldungen schreiben Sie an: