Mit dieser Erklärung informieren wir Sie gemäß der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, DSGVO) über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten im Zusammenhang mit der Website und der Anwendung Handelswart unter handelswart.app.

Zwei Rollen — bitte zuerst lesen

Handelswart ist ein Werkzeug für Händler. Daraus ergeben sich zwei getrennte Rollen:

  • Für die Daten unserer Nutzer (Registrierung, Konto, Abrechnung, Support) sind wir Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Dafür gilt diese Datenschutzerklärung.
  • Für die Daten, die ein Händler in der Anwendung verarbeitet — etwa Bestell- und Kundendaten aus seiner Warenwirtschaft oder Angaben, die seine Endkunden im Retourenportal eingeben — sind wir Auftragsverarbeiter. Verantwortlicher ist dann der Händler; es gilt die Vereinbarung zur Auftragsverarbeitung (AVV). Sie wird mit dem Nutzungsvertrag geschlossen; wir stellen sie jedem Händler zu seinem Konto bereit und senden sie auf Anfrage an [email protected] zu. Endkunden wenden sich mit Auskunfts- oder Löschanfragen an den Händler, bei dem sie bestellt haben.

I. Verantwortlicher

Zerocom GmbH
Robert Zessack (Geschäftsführer)
Nelkenstr. 9
52134 Herzogenrath
Deutschland
Telefon: +49 2406 9950007
E-Mail: [email protected]

Ein Datenschutzbeauftragter ist nicht bestellt, weil die gesetzlichen Voraussetzungen des § 38 BDSG nicht vorliegen. Ihre Anfragen richten Sie bitte an die oben genannte Adresse.

II. Rechtsgrundlagen

Wir verarbeiten personenbezogene Daten auf Basis mindestens einer der folgenden Rechtsgrundlagen:

  • Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO)
  • Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (Art. 6 Abs. 1 S. 1 lit. b DSGVO)
  • Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO)
  • Wahrung berechtigter Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO)

Bei jedem Verarbeitungsvorgang unten ist die jeweils einschlägige Grundlage genannt.

III. Verarbeitungen im Einzelnen

1. Aufruf der Website und der Anwendung

Beim Aufruf werden technisch bedingt Verbindungsdaten verarbeitet: IP-Adresse, Datum und Uhrzeit, angefragte Adresse, übertragene Datenmenge, Statuscode sowie Browser- und Betriebssystemkennung. Diese Daten sind erforderlich, um die Seite auszuliefern und Angriffe abzuwehren. Ein vollständiges Zugriffsprotokoll über alle Aufrufe führen wir nicht: Am vorgelagerten Gateway werden ausschließlich fehlerhafte Anfragen protokolliert (Statuscodes 400 bis 599), in der Anwendung selbst Fehler- und Sicherheitsereignisse. Beide Protokolle liegen nur im laufenden Betrieb vor und rotieren automatisch, werden also nach Erreichen einer Größengrenze überschrieben.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO (sicherer und störungsfreier Betrieb).

2. Hosting

Die Anwendung läuft auf Servern der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland, in deutschen Rechenzentren. Hetzner verarbeitet die Daten ausschließlich in unserem Auftrag auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO. Auch die verschlüsselten Datensicherungen liegen auf Speicher von Hetzner in Deutschland.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO (sichere Bereitstellung).

3. Auslieferung und Angriffsabwehr (Cloudflare)

Dem Server vorgeschaltet ist Cloudflare (Cloudflare Germany GmbH, Rosental 7, 80331 München, für die Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA) als Content-Delivery-Network und Web Application Firewall. Cloudflare verarbeitet dabei kurzzeitig Verbindungsdaten (insbesondere IP-Adresse, angefragte Adresse, Browserkennung), um TLS zu terminieren, Angriffe abzuwehren und Ladezeiten zu verkürzen. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO (Sicherheit und Verfügbarkeit). Weitere Informationen: Datenschutzerklärung von Cloudflare.

4. Cookies und lokale Speicherung

Handelswart setzt ausschließlich technisch notwendige Cookies:

  • Sitzungs-Cookie (PHPSESSID) — hält Ihre Anmeldung und den Schutz vor Cross-Site-Request-Forgery aufrecht. Wird mit dem Ende der Sitzung gelöscht.
  • Angemeldet-bleiben-Cookie (REMEMBERME) — wird nur gesetzt, wenn Sie beim Login das entsprechende Häkchen setzen. Laufzeit: eine Woche.

Zusätzlich speichert die Anwendung Anzeigeeinstellungen von Tabellen (Sortierung, Filter, Seitengröße) im localStorage Ihres Browsers. Diese Angaben verlassen Ihr Gerät nicht und lassen sich über die Browsereinstellungen löschen.

Ein Einwilligungsbanner gibt es nicht — es wäre gegenstandslos, weil wir weder Analyse- noch Werbe-Cookies setzen. Rechtsgrundlage für die notwendigen Cookies: § 25 Abs. 2 Nr. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 S. 1 lit. f DSGVO.

5. Registrierung und Nutzerkonto

Für ein Konto erheben wir ausschließlich:

  • E-Mail-Adresse
  • Passwort — gespeichert wird nur ein kryptografischer Hash, nie das Passwort selbst
  • Zeitpunkt der Registrierung und der E-Mail-Bestätigung

Zur Bestätigung der Adresse versenden wir einen Verifizierungslink; ohne Bestätigung ist keine Anmeldung möglich. Aktivieren Sie die optionale Zwei-Faktor-Anmeldung, wird der TOTP-Schlüssel verschlüsselt gespeichert; von den Wiederherstellungscodes speichern wir ausschließlich Hashwerte, den Klartext sehen nur Sie beim Erzeugen.

Nutzen Sie den Margenrechner auf unserer Website vor der Registrierung, wird die eingegebene Kalkulation vorübergehend in Ihrer Sitzung gehalten und nach der Registrierung Ihrem Konto zugeordnet. Registrieren Sie sich nicht, endet sie mit der Sitzung.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung).

6. Anbindung von Warenwirtschaft und Verkaufskanälen

Sie hinterlegen die Zugangsdaten Ihrer eigenen Systeme — je nach Anbindung API-Schlüssel, Benutzername und Passwort oder OAuth-Token (Billbee, PlentyONE, Afterbuy, Xentral, weclapp, eBay, Amazon, Kaufland, Shopify, Shopware, WooCommerce, Google Merchant Center, DHL). Diese Zugangsdaten werden verschlüsselt gespeichert (libsodium) und weder im Klartext abgelegt noch protokolliert. Über diese Schnittstellen ruft Handelswart in Ihrem Auftrag Artikel-, Bestands-, Preis- und Bestelldaten ab und schreibt Preisänderungen in die von Ihnen ausgewählten Kanäle zurück.

Aus Ihren Bestellungen übernehmen wir dabei nur, was für Absatztempo, Marge und Volumenermittlung nötig ist: Bestellnummer, Kanal, Artikelnummer, Menge, Erlös und Versandanteil. Personenbezogene Daten Ihrer Kunden, die die Antworten der Schnittstellen enthalten können, speichern wir nicht. Soweit solche Daten beim Abruf verarbeitet werden, geschieht das als Auftragsverarbeiter für Sie — nach der Vereinbarung zur Auftragsverarbeitung, die Ihrem Konto beiliegt.

Empfänger sind ausschließlich die von Ihnen selbst verbundenen Anbieter, gegenüber denen Sie eigene Verträge unterhalten.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung).

7. Nutzung der Anwendung

In der Anwendung entstehen Ihre Arbeitsdaten: Preisregeln, Preisänderungsprotokolle und Preishistorie, Margenberechnungen, Nachbestellvorschläge, Lieferanten samt Kontaktangaben (Name, E-Mail-Adresse, Kundennummer), Lieferantenartikel und Bestellungen an Lieferanten. Enthalten Lieferantenangaben personenbezogene Daten (etwa die E-Mail-Adresse einer Ansprechperson), verarbeiten wir diese ausschließlich zur Erbringung des Dienstes.

Laden Sie Lieferanten-Preislisten hoch, speichern wir die hochgeladene Datei mitsamt Inhalt, um den Import zu verarbeiten und das Ergebnis nachvollziehbar zu halten. Sie bleiben als Nachweis des Imports erhalten; auf Anfrage löschen wir sie.

Jede Anfrage ist streng auf Ihr Konto begrenzt (Mandantentrennung); ein Zugriff auf Daten anderer Händler ist ausgeschlossen.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung).

8. Retourenportal

Wenn Sie das Retourenportal nutzen, geben Ihre Endkunden dort Bestellnummer, E-Mail-Adresse, Rücksendegründe und — für ein Retourenlabel — Name und Anschrift ein. Diese Daten verarbeiten wir ausschließlich in Ihrem Auftrag; Verantwortlicher sind Sie. Für die Erstellung des Retourenlabels werden Name und Anschrift des Endkunden an die DHL Paket GmbH übermittelt — über Ihren DHL-Vertrag, mit den von Ihnen hinterlegten Zugangsdaten. Das erzeugte Label wird zusammen mit der Sendungsnummer gespeichert und per E-Mail an den Endkunden versendet.

Als Betreiber des Portals informieren Sie Ihre Endkunden über diese Verarbeitung. Einzelheiten regelt die Vereinbarung zur Auftragsverarbeitung, die Ihrem Konto beiliegt.

9. E-Mail-Versand

Wir versenden ausschließlich transaktionale E-Mails: Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, Hinweis auf das Ende der Testphase sowie Retourenlabels an Endkunden. Einen Newsletter gibt es nicht. Der Versand erfolgt über Brevo (Brevo GmbH, Köpenicker Str. 126, 10179 Berlin), mit dem ein Vertrag zur Auftragsverarbeitung besteht.

Brevo meldet uns Zustellereignisse zurück (zugestellt, unzustellbar, als Spam markiert). Wir speichern dazu die Empfängeradresse, das Ereignis, den Betreff, eine etwaige Begründung und den Zeitpunkt, um Zustellprobleme zu erkennen und zu beheben. Eine Auswertung des Leseverhaltens zu Werbezwecken findet nicht statt.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 S. 1 lit. f DSGVO (Zustellbarkeit unserer System-E-Mails).

10. Zahlungsabwicklung

Kostenpflichtige Pakete rechnen wir über Stripe ab (Stripe Payments Europe, Limited, 25/28 North Wall Quay, Dublin 1, Irland; für die Stripe, Inc., USA). Übermittelt werden Ihre E-Mail-Adresse, das gewählte Paket und das Zahlungsintervall. Ihre Zahlungsdaten (Karte, SEPA-Mandat) geben Sie direkt bei Stripe ein; sie werden dort gespeichert und sind für uns nicht einsehbar. In unserer Datenbank liegen lediglich die Stripe-Kunden- und Abonnement-Kennung, der Status des Abonnements, das Paket und das Laufzeitende. Rechnungen stellt Stripe bereit. Stripe ist unter dem EU-US Data Privacy Framework zertifiziert; ergänzend bestehen Standardvertragsklauseln.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. b DSGVO (Vertragserfüllung), für die Aufbewahrung der Abrechnungsdaten Art. 6 Abs. 1 S. 1 lit. c DSGVO. Weitere Informationen: Datenschutzerklärung von Stripe.

11. Protokollierung von Änderungen (Audit-Log)

Ändernde Aktionen in der Anwendung — Verbinden und Trennen von Schnittstellen, Preisläufe, Entscheidungen über Retouren, Anlegen, Ändern und Löschen von Datensätzen — werden mit handelnder E-Mail-Adresse, Aktion, betroffenem Datensatz, den geänderten Werten, IP-Adresse und Zeitpunkt protokolliert. Das Protokoll dient der Nachvollziehbarkeit und der Aufklärung von Missbrauch; Sie können es in Ihrem Konto einsehen.

Für Supportzwecke können unsere Administratoren die Ansicht eines Kontos einnehmen. Ein solcher Zugriff wird im Protokoll dem tatsächlich handelnden Administrator zugeordnet und ist damit als Support-Zugriff erkennbar.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO (Nachvollziehbarkeit und Missbrauchsabwehr).

12. Datensicherung

Wir erstellen regelmäßige, verschlüsselte Sicherungen der Datenbank und legen sie auf Speicher der Hetzner Online GmbH in Deutschland ab. Sicherungen werden turnusmäßig rotiert und danach gelöscht. Eine Löschung im laufenden Betrieb schlägt daher erst nach Ablauf der Aufbewahrung der Sicherung endgültig durch.

Rechtsgrundlage: Art. 6 Abs. 1 S. 1 lit. f DSGVO (Datensicherheit).

IV. Keine Analyse-, Tracking- und Werbedienste

Handelswart verwendet keine Analyse-, Tracking- oder Werbedienste — kein Google Analytics, keine Werbe-Pixel, keine Profilbildung, keine Weitergabe an Werbenetzwerke. Schriften werden selbst ausgeliefert; es besteht keine Verbindung zu Schriftarten-Diensten Dritter.

V. Empfänger im Überblick

Empfänger Zweck Ort der Verarbeitung
Hetzner Online GmbHHosting, DatensicherungDeutschland
CloudflareAuslieferung, AngriffsabwehrEU / USA (DPF)
Brevo GmbHVersand transaktionaler E-MailsEU
Stripe Payments Europe, Ltd.ZahlungsabwicklungEU / USA (DPF)
DHL Paket GmbHRetourenlabel (über den Vertrag des Händlers)Deutschland
Von Ihnen verbundene Kanäle und WarenwirtschaftenAbruf und Rückschreiben Ihrer eigenen Datenje nach Anbieter

Eine Übermittlung in ein Drittland außerhalb der EU beziehungsweise des EWR erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO — auf Grundlage eines Angemessenheitsbeschlusses (Art. 45 DSGVO) oder geeigneter Garantien wie Standardvertragsklauseln (Art. 46 DSGVO).

VI. Speicherdauer

Wir löschen personenbezogene Daten, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Konto- und Arbeitsdaten speichern wir für die Dauer des Vertragsverhältnisses; nach Kündigung und Ablauf einer angemessenen Frist zur Datenübernahme werden sie gelöscht. Handels- und steuerrechtliche Aufbewahrungspflichten (§ 257 HGB, § 147 AO) betragen bis zu 6 beziehungsweise 10 Jahre und betreffen vor allem Abrechnungsunterlagen; für deren Dauer wird die Verarbeitung nach Art. 18 DSGVO eingeschränkt.

VII. Ihre Rechte

Sie haben uns gegenüber folgende Rechte:

  • Auskunft (Art. 15 DSGVO) über die zu Ihnen verarbeiteten Daten
  • Berichtigung (Art. 16 DSGVO) unrichtiger oder unvollständiger Daten
  • Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflichten entgegenstehen
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen auf Grundlage berechtigter Interessen
  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) mit Wirkung für die Zukunft

Für Auskunft, Löschung Ihres Kontos und Datenübertragung genügt eine formlose Nachricht an [email protected]; wir bearbeiten sie unverzüglich, spätestens innerhalb der gesetzlichen Frist von einem Monat. Eine Selbstbedienungsfunktion zur Kontolöschung oder zum vollständigen Datenexport bietet die Anwendung derzeit nicht.

Unabhängig davon steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestr. 2–4, 40213 Düsseldorf. Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.

VIII. Sicherheit der Verarbeitung

Die Übertragung erfolgt ausschließlich verschlüsselt über TLS. Zugangsdaten zu Ihren angebundenen Systemen und Zwei-Faktor-Geheimnisse werden verschlüsselt gespeichert, Passwörter ausschließlich als Hash. Jede Datenbankabfrage ist auf das Konto des jeweiligen Händlers begrenzt; Anmeldeversuche werden gedrosselt, und für Konten steht eine Zwei-Faktor-Anmeldung bereit. Sicherungen sind verschlüsselt.

IX. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Rechtslage oder unsere Verarbeitungen ändern. Es gilt jeweils die hier abrufbare Fassung; das Datum oben nennt den Stand.