English version

Stand: 06.10.2026

Datenschutzerklärung für die Shopify-App „RestockTrue“

Diese Datenschutzerklärung richtet sich an Händler, die unsere App in ihrem Shopify-Shop nutzen, und an deren Mitarbeitende. Sie erklärt, welche personenbezogenen Daten wir im Zusammenhang mit der App verarbeiten, wozu und auf welcher Rechtsgrundlage. Sie ist zugleich die Datenschutzerklärung für den Eintrag der App im Shopify App Store.

1. Verantwortlicher und Kontakt

Iller Labs, Inhaber Robert Hampusch
Rudolf-Kurz-Str. 2c
89257 Illertissen
Deutschland

E-Mail: support@restocktrue.com

Bei Fragen zum Datenschutz erreichen Sie uns unter den oben genannten Kontaktdaten.

2. Was die App macht

Die App hilft Händlern bei der Nachbestellung. Sie misst, an welchen Tagen ein Artikel tatsächlich vorrätig war (Lagertage), berechnet die Verkäufe je Lagertag, zeigt, wie lange der Bestand voraussichtlich reicht, und macht Nachbestellvorschläge. Je nach Tarif verwaltet sie Lieferanten und Bestelllisten, erklärt Vorschläge mit KI, übernimmt Daten aus Excel-/CSV-Dateien und PDF-Rechnungen und kann auf Wunsch mit der App ExpiryLot desselben Anbieters verbunden werden. Über einen Theme-Block „Wieder da“ können sich Kundinnen und Kunden des Händlers benachrichtigen lassen, wenn ein ausverkaufter Artikel wieder vorrätig ist.

Die App arbeitet ausschließlich über die Schnittstellen von Shopify. Sie bestellt nichts selbstständig, sendet nichts selbstständig an Lieferanten und ändert keine Bestände oder Preise in Shopify. Hat eine Kundin oder ein Kunde über den Theme-Block in den Newsletter eingewilligt und die Anmeldung bestätigt, legt die App die Person in Shopify als Kunden an oder aktualisiert sie und speichert dort die Einwilligung (siehe Abschnitt 5.6).

3. Unsere Rollen

Je nach Art der Daten sind wir in einer unterschiedlichen datenschutzrechtlichen Rolle tätig:

DatenUnsere RolleWas gilt
Bestands-, Verkaufs-, Lieferanten- und Bestelldaten Ihres Shops sowie die Daten Ihrer Kundinnen und Kunden aus dem Theme-Block „Wieder da“Auftragsverarbeiter (Art. 28 DSGVO)Sie als Händler sind Verantwortlicher. Es gilt unser Vertrag zur Auftragsverarbeitung (AVV).
Daten zur Installation, zum Vertrag, zur Nutzung der App durch Sie und Ihre Mitarbeitenden, Fragen an den Hilfe-Assistenten sowie Support-AnfragenVerantwortlicherEs gilt diese Datenschutzerklärung.

Ihre Kundinnen und Kunden informiert der Händler in seiner eigenen Datenschutzerklärung. Zur Transparenz beschreiben wir die Auftragsverarbeitung in Abschnitt 5 trotzdem kurz.

4. Daten, für die wir Verantwortlicher sind

4.1 Installation, Vertrag und Abrechnung

Wenn Sie die App installieren, verarbeiten wir:

Die Abrechnung läuft vollständig über Shopify. Zahlungsdaten wie Kreditkarten- oder Kontodaten erhalten wir nicht.

Zweck ist die Bereitstellung der App und die Durchführung des Vertrags. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Soweit wir Daten von Personen verarbeiten, die nicht selbst unser Vertragspartner sind, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der ordnungsgemäßen Vertragsabwicklung mit dem Händler.

4.2 Nutzung der App im Shopify-Admin

Die App wird im Shopify-Admin angezeigt. Beim Öffnen übermittelt Shopify ein Sitzungstoken. Wir prüfen damit, dass die Anfrage von einem Benutzer Ihres Shops kommt, und entnehmen ihm die Shop-Domain und die Shopify-Benutzerkennung der angemeldeten Person (eine Zahl, kein Name). Die Benutzerkennung verwenden wir nur im Moment der Anfrage; gespeichert wird sie nur zusammen mit Fragen an den Hilfe-Assistenten (Abschnitt 4.3). Namen oder E-Mail-Adressen Ihrer Mitarbeitenden speichern wir nicht.

Einstellungen (zum Beispiel Lagerort, Lieferzeit, Zielreichweite) speichern wir für Ihren Shop. Wir setzen keine Tracking-Cookies ein.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO gegenüber dem Händler. Für Mitarbeitende des Händlers ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die sichere Bereitstellung der App für unseren Kunden.

4.3 Hilfe-Assistent „Lotti“

Auf der Hilfeseite können Benutzer der App Fragen zur Bedienung stellen. Der Assistent kennt nur das feste Wissen der App über ihre Funktionen; er hat keinen Zugriff auf Ihre Shop-Daten. Zur Beantwortung werden die Frage und das feste Wissen der App an die Claude API von Anthropic übertragen, aber keine Shop-Daten (siehe Abschnitte 6 und 7). Geben Sie in eine Frage keine personenbezogenen Daten ein; der Assistent braucht sie nicht.

Wir speichern Fragen und Antworten zusammen mit der Shopify-Benutzerkennung der fragenden Person für 180 Tage. Fragen, die der Assistent nicht beantworten konnte, nutzen wir, um das feste Wissen der App zu verbessern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist es, die App verständlich zu machen und den Assistenten zu verbessern. Die Nutzung ist freiwillig.

Für die KI-Funktionen zählen wir je Shop und Monat die Anzahl der Anfragen und die verarbeiteten Tokens, um die Kosten zu begrenzen (Art. 6 Abs. 1 lit. b DSGVO).

4.4 Technische Protokolle beim Hosting

Die App läuft bei Cloudflare. Bei jeder Anfrage an die App, sei es von Servern von Shopify, aus dem Browser eines Admin-Benutzers oder bei einer Anmeldung über den Theme-Block, fallen technische Daten an, insbesondere IP-Adressen und Zeitpunkte. Die Protokolle der App (Cloudflare Workers Observability) werden 7 Tage gespeichert. Wir nutzen sie nur zur Fehlersuche und zur Abwehr von Angriffen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und stabilen Betrieb der App.

4.5 Support-Anfragen

Wenn Sie uns unter support@restocktrue.com kontaktieren, verarbeiten wir Ihre Kontaktdaten und den Inhalt Ihrer Nachricht, um Ihre Anfrage zu beantworten. E-Mails an diese Adresse werden über Cloudflare Email Routing an ein Gmail-Postfach bei Google weitergeleitet und dort bearbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage den Vertrag betrifft, ansonsten Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).

5. Daten, die wir im Auftrag des Händlers verarbeiten

5.1 Artikel, Bestände und Verkäufe

Für den Händler als Verantwortlichen speichert die App:

Shopify übermittelt bei Bestellereignissen vollständige Bestelldaten. Diese enthalten auch personenbezogene Daten der Kundinnen und Kunden des Händlers, etwa Name, E-Mail-Adresse und Anschriften. Die App kürzt die Inhalte vor dem Speichern auf Positionen, Mengen und Zeitpunkte. Kundendaten aus Bestellungen (Name, Adresse, E-Mail-Adresse) speichert sie nicht.

5.2 Lieferanten und Bestelllisten

Je nach Tarif speichert die App Lieferanten (Name, E-Mail-Adresse für Bestellungen, Sprache, Lieferzeit, Notiz) und Bestelllisten. Diese Angaben können personenbezogene Daten von Ansprechpersonen der Lieferanten enthalten. Die App sendet nichts an Lieferanten: „Per E-Mail an Lieferanten“ öffnet das eigene E-Mail-Programm des Händlers mit einer Vorlage.

5.3 Datenübernahme aus Excel- und CSV-Dateien

Die Datei wird im Browser gelesen. An unseren Server gehen nur die zugeordneten Spalten (SKU, Barcode, Name, Lieferant, E-Mail, Lieferzeit, Packung, Mindestmenge). Gespeichert werden nur die übernommenen Einstellungen. Der Bericht über die Übernahme entsteht im Browser.

5.4 Datenübernahme aus PDF-Rechnungen

Lädt ein Benutzer eine PDF-Rechnung zur Datenübernahme hoch, wird die ganze PDF an Anthropic übertragen und dort ausgelesen (siehe Abschnitt 6). Die PDF kann alles enthalten, was auf der Rechnung steht, zum Beispiel Namen, Adressen und Bankdaten. Zurück kommen und gespeichert werden nur Lieferant, Lieferanten-E-Mail-Adresse und Positionen (Name, SKU, Barcode, Packungsgröße); diese Ergebnisse liegen 30 Tage in Cloudflare KV.

5.5 KI-Erklärung „Warum dieser Vorschlag?“

Für die Erklärung eines Vorschlags gehen nur von der App berechnete Zahlen und der Produktname an Anthropic, keine personenbezogenen Daten. Das Ergebnis wird 1 Tag zwischengespeichert.

5.6 Theme-Block „Wieder da“ (Benachrichtigung für Kundinnen und Kunden)

Nur wenn der Händler den Theme-Block in seinem Shop einsetzt, verarbeitet die App Daten seiner Kundinnen und Kunden:

Die E-Mails versendet die App über den Cloudflare Email Service mit dem Absender noreply@restocktrue.com und dem Namen des Shops als Absendername; je nach Tarif gehen Antworten an die Adresse des Händlers. Jede E-Mail enthält einen Link zur Abmeldung. Der Theme-Block setzt keine Cookies.

5.7 Verbindung zu ExpiryLot

Je nach Tarif kann der Händler die Verbindung zu ExpiryLot einschalten, einer App desselben Anbieters für Chargen und Mindesthaltbarkeitsdaten. RestockTrue liest dann über eine nicht öffentliche Verbindung innerhalb von Cloudflare (Service Binding) Wareneingänge und Chargen aus ExpiryLot: Varianten-ID, Datum, Menge, MHD und Lagerort. Kundendaten werden dabei nicht übertragen. Chargen werden 15 Minuten zwischengespeichert. Für die Daten in ExpiryLot selbst gelten die Datenschutzerklärung und der AVV von ExpiryLot.

Einzelheiten regelt der AVV.

6. Empfänger

Darüber hinaus geben wir keine Daten an Dritte weiter. Wir verkaufen keine Daten und nutzen sie nicht für Werbung.

7. Übermittlung in Drittländer

Cloudflare, Inc. hat ihren Sitz in den USA und ist nach dem EU-US Data Privacy Framework zertifiziert. Für zertifizierte Unternehmen besteht ein Angemessenheitsbeschluss der EU-Kommission (Durchführungsbeschluss (EU) 2023/1795 vom 10. Juli 2023, Art. 45 DSGVO). Zusätzlich sind im Auftragsverarbeitungsvertrag von Cloudflare die EU-Standardvertragsklauseln vereinbart (Art. 46 Abs. 2 lit. c DSGVO).

Für die KI-Funktionen werden PDF-Rechnungen, berechnete Zahlen mit Produktnamen und die Fragen an den Hilfe-Assistenten an Anthropic in den USA übermittelt. Grundlage sind die EU-Standardvertragsklauseln (Modul 2 bzw. Modul 3), die im Data Processing Addendum von Anthropic enthalten sind (Art. 46 Abs. 2 lit. c DSGVO). Anthropic löscht Eingaben und Ausgaben der API nach eigenen Angaben innerhalb von 30 Tagen und verwendet sie nicht zum Training von Modellen.

Für das Support-Postfach (Google Workspace) können Daten an Google LLC in den USA übermittelt werden. Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO); zusätzlich enthält das Cloud Data Processing Addendum von Google die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Cloudflare Workers laufen im weltweiten Netz von Cloudflare. Anfragen können daher auch in Rechenzentren außerhalb der EU verarbeitet werden. Die Datenbank ist in der EU gespeichert (Cloudflare-Einstellung „EU-Jurisdiktion“: Speicherung und Verarbeitung der Datenbank nur in der EU). Zugriffstoken und Zwischenspeicher (zum Beispiel Ergebnisse der PDF-Datenübernahme) liegen in Cloudflare KV und können im weltweiten Netz von Cloudflare gespeichert und zwischengespeichert werden.

8. Speicherdauer

DatenLöschung
Zugriffstokenbei Deinstallation der App
Shop-Domain, Installationszeitpunkt, Zeitzonenach Eingang des Shopify-Ereignisses „shop/redact“ (48 Stunden nach Deinstallation)
Alle übrigen Daten des Shops (Artikel, Bestände, Verkäufe, Lieferanten, Einstellungen, Bestelllisten, KI-Zähler)bis zur Deinstallation; gelöscht spätestens mit Eingang von „shop/redact“ (48 Stunden nach Deinstallation)
Anmeldungen über den Theme-Block „Wieder da“unbestätigt: nach 7 Tagen; benachrichtigt: 30 Tage nach der Benachrichtigung; bestätigt und noch wartend: bei Benachrichtigung, Abmeldung, Löschanfrage („customers/redact“) oder Deinstallation
Newsletter-Einwilligungliegt nach der Bestätigung beim Händler in Shopify; dort gelten die Löschregeln des Händlers
Excel- und CSV-Dateienwerden nicht an unseren Server übertragen; gespeichert werden nur die übernommenen Einstellungen
PDF-Rechnungendie PDF selbst speichert die App nicht; übernommene Ergebnisse (Lieferant, Lieferanten-E-Mail, Positionen) nach 30 Tagen; bei Anthropic nach dessen Vorgaben (Anthropic löscht Eingaben und Ausgaben der API nach eigenen Angaben innerhalb von 30 Tagen; bei einem automatisch erkannten Verstoß gegen die Nutzungsrichtlinien von Anthropic bis zu 2 Jahre)
KI-ErklärungenZwischenspeicher nach 1 Tag
Chargen aus ExpiryLotZwischenspeicher nach 15 Minuten
Fragen an den Hilfe-Assistenten (Frage, Antwort, Benutzerkennung)nach 180 Tagen
Technische Protokolle bei Cloudflarenach 7 Tagen
Support-Anfragensobald sie für die Bearbeitung nicht mehr erforderlich sind, vorbehaltlich gesetzlicher Aufbewahrungspflichten
Abrechnungsunterlagennach Ablauf der handels- und steuerrechtlichen Aufbewahrungsfristen

9. Ihre Rechte

Sie haben das Recht auf

Kundinnen und Kunden eines Händlers wenden sich bitte zuerst an den Händler, denn er ist für ihre Daten verantwortlich. Wir unterstützen den Händler dabei. Von Benachrichtigungen über den Theme-Block „Wieder da“ können sie sich jederzeit über den Link in jeder E-Mail abmelden.

Eine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO findet nicht statt.

10. Zuständige Aufsichtsbehörde

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18
91522 Ansbach
https://www.lda.bayern.de

Sie können sich auch an jede andere Datenschutzaufsichtsbehörde wenden.

11. Pflicht zur Bereitstellung

Ohne Shop-Domain und Zugriffstoken kann die App nicht arbeiten. Eine gesetzliche Pflicht zur Bereitstellung besteht nicht, die Daten sind aber für die Nutzung der App erforderlich.

12. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich die App oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.