Version 2026-10-03
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen dem Händler, der die App PopUplift in seinem Shopify-Shop installiert hat — im Folgenden Verantwortlicher — und
Kyrill Pysarenko, Danziger Str. 76, 10405 Berlin, Deutschland E-Mail: privacy@popuplift.com — im Folgenden Auftragsverarbeiter.
Präambel: die zwei Rollen
Der Auftragsverarbeiter betreibt die Shopify-App PopUplift. Sie zeigt Besuchern des Shops Popups (Quiz, Glücksrad, Rubbellos), sammelt E-Mail-Adressen und gibt Rabattcodes aus.
Daraus folgen zwei getrennte Rollen, die dieser Vertrag unterscheidet:
- Auftragsverarbeitung für alles, was Shop-Besucher im Popup tun. Verantwortlicher ist der Händler. Nur darauf bezieht sich dieser Vertrag.
- Eigene Verantwortlichkeit des Auftragsverarbeiters für die Daten des Händlers selbst (Shop-Domain, Einstellungen, Nutzungszahlen zur Abrechnung, Support-Kommunikation). Dafür gilt dieser Vertrag nicht; es gilt die Datenschutzerklärung, abrufbar unter /datenschutz.
§ 1 Gegenstand, Art, Zweck und Dauer
Gegenstand: Betrieb der App PopUplift im Shop des Verantwortlichen.
Art und Zweck: Erfassung und Speicherung von Besucherangaben aus Popups, Ausgabe und Verwaltung von Rabattcodes, Zuordnung von Bestellungen zu Popups sowie — falls vom Verantwortlichen aktiviert — Übergabe von Anmeldungen an dessen Klaviyo-Konto.
Nutzungssignale der Storefront: Nur wenn der Besucher der Analyse zugestimmt hat, erfasst der Auftragsverarbeiter pseudonyme, kategorisierte Nutzungssignale der Storefront und protokolliert, welche Popups auf einer Seite in Frage kamen und ob sie gezeigt wurden. Zweck ist die Messung der Wirkung von Popups und ihren Varianten, die Ausspielung (etwa Zeitpunkt, Warenkorb- oder Produktbezug) und Auswertungen für den Verantwortlichen.
Kauf-Tracking: Über eine Shopify-Web-Pixel-Erweiterung erfasst der Auftragsverarbeiter, welche Produkte Besucher ansehen, in den Warenkorb legen und kaufen, um Käufe den angezeigten Popups zuzuordnen und den Umsatz je Popup auszuweisen. Das Pixel läuft nur, wenn der Besucher der Analyse zugestimmt hat (Shopify Customer Privacy, Zweck „Analytics“).
Smart Trigger (zweite Chance): Nur wenn der Verantwortliche die Funktion aktiviert hat und der Besucher sowohl dem Marketing als auch der Analyse zugestimmt hat, zeigt der Auftragsverarbeiter einem Besucher, der ein Popup geschlossen oder minimiert hat, höchstens einmal je Sitzung eine zweite Chance zu einem späteren Moment. Dazu teilt er den Besucher pseudonym und zufällig einer festen Kontrollgruppe ohne zweite Chance oder einem Moment zu, misst die Wirkung im Vergleich zur Kontrollgruppe (neue E-Mail-Marketing-Anmeldungen; zur Diagnose mit Popup-Rabattcodes bezahlte Bestellungen und deren Umsatz sowie weitere Seitenaufrufe der Sitzung) und lernt für den Shop des Verantwortlichen, welcher Moment wie häufig zugeteilt wird. Gelernt wird ausschließlich aus den Daten dieses Shops; der Lernstand enthält nur Zählwerte ohne Besucher- oder Sitzungsbezug.
Smart Rewards (Angebots-Sets): Nur wenn die Funktion für den Shop des Verantwortlichen freigeschaltet ist und der Verantwortliche statt eines festen Angebots ein Set aus zwei oder drei Angeboten in einem Popup verwendet, weist der Auftragsverarbeiter jedem Besucher, dem dieses Popup ausgespielt wird, pseudonym und zufällig in gleichen Anteilen eines dieser Angebote zu — oder, nachdem der Verantwortliche ein Angebot für alle übernommen hat, dieses Angebot. Er speichert die Zuweisung, damit derselbe Besucher stets dasselbe Angebot sieht und nur dieses einlösen kann. Nur wenn der Besucher sowohl dem Marketing als auch der Analyse zugestimmt hat, erfasst er zusätzlich, dass und wann das zugewiesene Angebot sichtbar gezeigt wurde, in welchem Popup und — sofern das Popup in einem A/B-Test läuft — in welcher Variante, und wertet für den Verantwortlichen aus, welches Angebot innerhalb von 30 Tagen zu wie vielen Anmeldungen, beanspruchten und eingelösten Codes und welchem Umsatz führt. Widerruft der Besucher eine der beiden Einwilligungen, wird diese Messung verworfen; die Zuweisung selbst bleibt, damit das Angebot gleich bleibt.
Dauer: Der Vertrag läuft, solange die App im Shop des Verantwortlichen installiert ist. Er endet mit der Deinstallation.
Bei Deinstallation löscht der Auftragsverarbeiter die Zugangstoken sofort. 48 Stunden später übermittelt Shopify den Webhook shop/redact; damit wird der Datenbestand des Shops einschließlich Besucherdaten, Popups, Uploads und offener Aufträge gelöscht.
§ 2 Kategorien betroffener Personen und personenbezogener Daten
Betroffene Personen: Besucher des Online-Shops des Verantwortlichen.
Datenkategorien:
| Kategorie | Inhalt |
|---|---|
| Besucherprofil | E-Mail-Adresse; Telefonnummer, sofern der Verantwortliche ein Telefonfeld nutzt; Zeitpunkt der Marketing-Einwilligung; Land und Sprache aus der Shopify-Storefront-Lokalisierung; nur bei erlaubter Analyseverarbeitung und nur bei Neuanlage ein geschätztes Besucherland (Ländercode), bestimmt aus der IP-Adresse der Anfrage mit einer lokalen Länderdatenbank auf dem Server des Auftragsverarbeiters, ohne Speicherung der IP-Adresse; Shopify-Kunden-ID und Klaviyo-Profil-ID, sofern ein Sync stattfindet; Sitzungszähler sowie erster und letzter Kontakt; Merker über das Vorliegen einer E-Mail-Adresse und Zähl-Marker für die Abrechnung; vom Verantwortlichen definierte Zusatzfelder |
| Ereignisse | Anzeige, Schrittabschluss, E-Mail-Abgabe, Reward-Beanspruchung und Schließen eines Popups, jeweils mit Zeitstempel, Popup-Bezug, Besucherbezug und anonymer Sitzungskennung |
| Zwischenstand im Popup | welchen Schritt eines mehrstufigen Popups ein Besucher erreicht hat |
| Quiz- und Umfrageantworten | die vom Besucher gewählten Antworten |
| Ausgegebene Rabattcodes | Code, Rabattverhalten, Ausgabe- und Ablaufzeitpunkt, Zuordnung zum Besucher; nach Einlösung Bestellnummer, Betrag und Währung |
| Zugeordnete Bestellungen | Bestellbezug zur Umsatzzuordnung je Popup |
| Nutzungssignale der Storefront | nur bei erlaubter Analyseverarbeitung, je Seite: Seitenkontext in Kategorien (Seitenart, Viewport-Klasse, Zeigertyp, Ausrichtung, Referrer- und UTM-Kategorie), Ereignisfolge (Seitenaufruf, Scroll-Tiefe in Stufen, Sichtbarkeit, Exit-Intent ja/nein, Hinzufügen zum Warenkorb, Popup-Ereignisse mit Popup- und Kampagnenkennung); dazu angesehenes Produkt bzw. Kollektion (Produkt-, Varianten-, Kollektions-ID, Produkttyp, Preis, Währung), Warenkorb nach Änderung (Produkt- und Varianten-IDs, Mengen, Wert, Währung), Kundenstatus (eingeloggt ja/nein, Vorkäufer ja/nein/unbekannt — keine Kunden-ID), Land und Sprache, Kategorie des Klickziels, Suchbegriff und utm_campaign/utm_source (nur ohne @ und ohne Ziffernfolgen ab fünf Stellen, höchstens 64 Zeichen), im Popup Feldart und Fokus/Fehler (nie ein Feldwert), Ladezeit in Stufen; serverseitig lokale Stunde und Wochentag sowie Besuchsnummer und Tage seit dem letzten Besuch; jeweils mit pseudonymer Sitzungskennung. Keine IP-Adresse, kein User-Agent, keine rohen URLs oder Referrer-Domains, keine Formulareingaben, keine Kunden-ID |
| Ausspielungsprotokoll | je Seite die in Frage kommenden Popups mit Popup- und Kampagnenkennung, ob gezeigt, Grund, Variante, Art des Auslösers und Zeitpunkt relativ zum Seitenaufruf, mit pseudonymer Sitzungskennung |
| Smart-Trigger-Zuweisung | nur bei aktiviertem Smart Trigger und erlaubter Marketing- und Analyseverarbeitung: pseudonyme Zuweisungs- und Experimentkennung; Popup und Stand des ausgelieferten Popups; Einstiegsart (Schließen oder Minimieren) und Zeitpunkt; zugeteilte Gruppe (Kontrollgruppe oder Moment mit seinen Parametern) und Wahrscheinlichkeit dieser Zuteilung; Version der Steuerungsregeln und des Lernstands; Messfristen; grober Kontext in Kategorien (Gerät mobil/Desktop; Quelle direkt, Suche, Social, bezahlt oder sonstige; neu/wiederkehrend; Warenkorb gefüllt, leer oder unbekannt); Ereignisse Öffnungsversuch mit Moment, Anzeige, erneutes Schließen oder Minimieren und Abbruch nach Widerruf; Verknüpfung mit einer neuen E-Mail-Marketing-Anmeldung; pseudonyme Sitzungskennung, sofern eine Sitzung nach „Nutzungssignale der Storefront“ besteht. Keine Referrer-Domain, kein UTM-Wert, keine URL, kein Warenkorbinhalt |
| Smart-Rewards-Zuweisung | nur bei freigeschalteten Smart Rewards: Besucherbezug, Set und dessen Stand, zugewiesenes Angebot, Popup der ersten Zuweisung und Zeitpunkt; nur bei erlaubter Marketing- und Analyseverarbeitung zusätzlich Zeitpunkt der ersten sichtbaren Anzeige, Popup dieser Anzeige sowie A/B-Test und Variante, sofern serverseitig belegt; Merker, dass die Messung nach einem Widerruf verworfen wurde. Die Auswertung verknüpft diese Angaben mit Ereignissen, ausgegebenen Rabattcodes und zugeordneten Bestellungen derselben Besucher |
| Normierte Merkmale | im Archiv aus den vorstehenden Daten berechnet: Preis- und Warenkorbwert-Stufe relativ zum Shop, Wert in EUR, Branche nach Shopify-Produkttaxonomie, Traffic-Stufe des Shops, lokale Stunde und Wochentag, Besuchsnummer; Nutzung nur wie im Absatz „Anonymisierte Kennzahlen“ beschrieben |
| Einkaufsereignisse | Produkt- und Kollektionsansichten, Suchanfragen (nur ohne E-Mail-Adressen oder längere Ziffernfolgen, gekürzt auf 64 Zeichen), Warenkorb, Checkout-Start und Kaufabschluss: jeweils Shopify-Produkt-, Varianten-, Kollektions- und Bestell-ID, Menge, Betrag, Währung, ob ein Rabatt genutzt wurde, Zeitpunkt und eine pseudonyme Sitzungskennung. Keine Namen, E-Mail-Adressen, Telefonnummern, Anschriften oder Kunden-IDs: diese verwirft das Pixel im Browser, der Server lehnt sie ab |
| Produktkategorien | Shopify-Produkttaxonomie der gesehenen Produkte (keine Personendaten) |
| Server-Protokolle | IP-Adresse und Anfragedaten zur Abwehr von Missbrauch; diese Protokolle führt der Auftragsverarbeiter in eigener Verantwortlichkeit (siehe /datenschutz, Abschnitte 2.6 und 4) |
Anonymisierte Kennzahlen: Der Auftragsverarbeiter darf aus den Daten nach diesem Vertrag anonymisierte, aggregierte Kennzahlen bilden, etwa Anmelderaten je Design, Mechanik, Moment oder Branche, aus denen weder ein Besucher noch ein einzelner Shop erkennbar ist, und sie zur Verbesserung und Optimierung des Dienstes für alle Kunden nutzen. Ein shopübergreifendes Training auf besucherbezogenen, auch pseudonymisierten Einzeldaten findet ohne gesonderte Vereinbarung mit dem Verantwortlichen nicht statt.
Keine Besucherdaten an Sprachmodelle: Personenbezogene Daten von Besuchern übermittelt der Auftragsverarbeiter nicht an Sprachmodelle (KI-Dienste). Die KI-Funktionen der App — etwa das Erstellen eines Popups, die Bildauswahl, Textvorschläge, der Abgleich mit Klaviyo-Vorlagen und Bearbeitungsvorschläge im Editor samt deren Prüfung — erhalten ausschließlich Inhalte des Verantwortlichen (Shop-, Marken-, Produkt- und Popup-Inhalte, vom Verantwortlichen eingegebene Wünsche sowie Texte aus seinem Klaviyo-Konto ohne Links und E-Mail-Adressen) und aggregierte Kennzahlen ohne Besucherbezug. Keine Besucher-, Lead-, Kunden- oder Bestellzeilen, keine E-Mail-Adressen, keine Antworten von Besuchern. Die dafür eingesetzten Anbieter stehen in Anlage 1.
Herkunft, Referrer und Gerätetyp der Besucher werden nur als die oben genannten Kategorien erfasst, nie als rohe Adresse oder Gerätekennung; UTM-Werte nur wie oben beschrieben. Fehlermeldungen des Storefront-Widgets können die Adresse der Seite enthalten, auf der der Fehler auftrat; sie dient allein der Fehlersuche. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO werden nicht verarbeitet; welche Kategorien darüber hinaus ausgeschlossen sind, ist in der Datenschutzerklärung unter /datenschutz, Abschnitte 2.7 und 2.8, aufgeführt.
Der Verantwortliche gestaltet die Fragen seiner Popups selbst. Er stellt sicher, dass er dabei keine Daten erhebt, die besondere Kategorien nach Art. 9 DSGVO betreffen, sofern er hierfür nicht eine eigene Rechtsgrundlage geschaffen hat.
§ 3 Weisungsbindung (Art. 28 Abs. 3 lit. a)
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen — auch in Bezug auf die Übermittlung in ein Drittland —, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem er unterliegt, zur Verarbeitung verpflichtet ist. In einem solchen Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Als dokumentierte Weisung gelten die Einstellungen, die der Verantwortliche in der App vornimmt, sowie dieser Vertrag.
Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf die Ausführung bis zur Klärung aussetzen.
Dauerweisung zum Lead-Bestand: Besucherprofile mit E-Mail-Adresse werden nicht nach Ablauf einer Frist gelöscht. Sie sind der Lead-Bestand des Verantwortlichen; ihre fristgebundene Löschung wäre eine Weisung, die der Verantwortliche nicht erteilt hat. Er kann jederzeit eine abweichende Weisung erteilen.
§ 4 Vertraulichkeit (Art. 28 Abs. 3 lit. b)
Der Auftragsverarbeiter beschäftigt derzeit kein Personal. Zugriff auf Produktionsdaten hat ausschließlich der Betreiber selbst, über zwei protokollierte Wege: die Anwendung, deren Anfragen im Server-Protokoll festgehalten werden, und die Konsole des Datenbankanbieters, die kontogebunden und anbieterseitig auditiert ist.
Setzt der Auftragsverarbeiter künftig Personal oder Dienstleister ein, so verpflichtet er diese vor Aufnahme der Tätigkeit schriftlich zur Vertraulichkeit, soweit sie nicht bereits einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 5 Technische und organisatorische Maßnahmen (Art. 28 Abs. 3 lit. c, Art. 32)
Der Auftragsverarbeiter ergreift die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO und hält sie während der Vertragslaufzeit aufrecht. Weiterentwicklungen bleiben zulässig, solange das Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4, Abs. 3 lit. d)
Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung der in Anlage 1 genannten Unterauftragsverarbeiter.
Beabsichtigt der Auftragsverarbeiter, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden auszutauschen, kündigt er dies 15 Tage vor Wirksamkeit per E-Mail an die im Shopify-Konto hinterlegte Adresse des Verantwortlichen sowie durch einen Hinweis im Verwaltungsbereich der App an. Der Verantwortliche kann binnen 10 Tagen ab Zugang widersprechen. Kommt keine Einigung zustande, kann er diesen Vertrag und damit die Nutzung der App beenden.
Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, die ihn nach diesem Vertrag treffen, und haftet für deren Einhaltung.
Abgrenzung Klaviyo: Klaviyo ist kein Unterauftragsverarbeiter des Auftragsverarbeiters. Der Sync wird nur aktiv, wenn der Verantwortliche selbst einen Klaviyo-Zugang hinterlegt; der Vertrag über diese Übermittlung besteht zwischen dem Verantwortlichen und Klaviyo.
§ 7 Unterstützung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e)
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anträgen auf Wahrnehmung der Rechte aus Art. 15 bis 22 DSGVO. Die Verarbeitung solcher Anträge ist über die drei Shopify-Compliance-Webhooks automatisiert:
| Anlass | Was geschieht |
|---|---|
customers/data_request | Alle zum betroffenen Kunden gespeicherten Daten werden automatisch zu einem Auskunftsdatensatz zusammengestellt |
customers/redact | Besucherprofil, Zwischenstände, ausgegebene Rabattcodes, Smart-Rewards-Zuweisungen und ein etwaiger Auskunftsdatensatz werden gelöscht; Ereignisse und Umfrageantworten werden vom Besucherbezug getrennt; dem Besucher zugeordnete Sitzungen der Nutzungssignale werden samt Seitendaten und Ausspielungsprotokoll gelöscht; Bestellzuordnungen verlieren Bestellnummer, Code und Besucherbezug und behalten Betrag, Währung, Datum und Popup-Bezug; Einkaufsereignisse aus Sitzungen, die dem Besucher zugeordnet sind, und zu den von Shopify genannten Bestellungen werden gelöscht. Aufträge zur Übermittlung an Drittsysteme werden gelöscht, soweit sie dem Besucher zugeordnet werden können |
shop/redact | Der gesamte Datenbestand des Shops wird gelöscht |
Den erstellten Auskunftsdatensatz stellt der Auftragsverarbeiter dem Verantwortlichen auf Anfrage unverzüglich, spätestens binnen 10 Tagen zur Verfügung, damit dieser die ihm gegenüber dem Betroffenen obliegende Frist wahren kann.
Jede Anfrage hinterlässt eine dauerhafte Nachweiszeile. Diese enthält keine Klartext-E-Mail-Adresse, sondern die Kunden-ID und einen SHA-256-Hash. Der Auskunftsdatensatz selbst enthält naturgemäß die Daten des Betroffenen; er wird 30 Tage nach Bearbeitung automatisch geleert.
§ 8 Unterstützung nach Art. 32 bis 36 und Meldung von Verletzungen (Art. 28 Abs. 3 lit. f)
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen der Aufsichtsbehörde.
Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, informiert er den Verantwortlichen unverzüglich, in der Regel binnen 24 Stunden ab Kenntnis, mit den Angaben, die dieser für seine Meldung nach Art. 33 DSGVO binnen 72 Stunden benötigt. Maßgeblich für den Fristbeginn ist die Kenntnis von der Verletzung, nicht das Verständnis ihrer Ursache.
Für Besucherdaten meldet der Verantwortliche an die Aufsichtsbehörde. Eine davon getrennte Meldepflicht des Auftragsverarbeiters gegenüber Shopify bleibt unberührt.
§ 9 Löschung und Rückgabe nach Vertragsende (Art. 28 Abs. 3 lit. g)
Nach Ende des Vertrags werden die personenbezogenen Daten gelöscht. Die Löschung erfolgt automatisch mit dem Webhook shop/redact, den Shopify 48 Stunden nach der Deinstallation übermittelt (§ 1).
Wünscht der Verantwortliche stattdessen die Rückgabe seiner Daten, fordert er sie vor der Deinstallation an; der Auftragsverarbeiter stellt sie in einem gängigen, maschinenlesbaren Format bereit. Nach Eintreffen des Webhooks ist eine Rückgabe technisch nicht mehr möglich.
Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Fristen im laufenden Betrieb:
| Daten | Frist |
|---|---|
| Ereignisse, Quiz- und Umfrageantworten | 180 Tage |
| Nutzungssignale der Storefront und Ausspielungsprotokoll | höchstens 180 Tage |
| Einkaufsereignisse | 180 Tage |
| anonyme Besucher ohne E-Mail-Adresse und ohne Reward | 90 Tage ab letztem Kontakt |
| Zwischenstände im Popup | mit der Besucherzeile (90-Tage-Lauf, Löschanfrage oder Deinstallation) |
| Smart-Rewards-Zuweisungen samt Messung | mit der Besucherzeile (90-Tage-Lauf, Löschanfrage oder Deinstallation); die Messung schon beim Widerruf der Einwilligung |
| Auskunftsdatensatz | 30 Tage ab Bearbeitung |
| abgeschlossene Hintergrundaufträge | 7 Tage |
| Server-Protokolle der Hosting-Plattform | 7 Tage |
| Sicherungskopien | 14 Kopien, rund 14 Tage |
Bewusst ohne Frist: Besucherprofile mit E-Mail-Adresse (Lead-Bestand des Verantwortlichen, siehe § 3) sowie das Zähl-Log der abgerechneten Mengen, das keinen Personenbezug enthält und aus Nachweisgründen unveränderlich geführt wird.
Werden Daten aus einer Sicherungskopie wiederhergestellt, wendet der Auftragsverarbeiter zwischenzeitlich eingegangene Löschanfragen erneut an.
§ 10 Nachweise und Kontrollen (Art. 28 Abs. 3 lit. h)
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlich sind, und ermöglicht Überprüfungen — einschließlich Inspektionen —, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden, und trägt zu ihnen bei.
Als Nachweise stehen zur Verfügung: dieser Vertrag samt Anlagen, die Datenschutzerklärung unter /datenschutz, die Verträge mit den Unterauftragsverarbeitern und das Nachweisregister der bearbeiteten Betroffenenanfragen. Eine Zertifizierung nach Art. 42 DSGVO liegt nicht vor.
§ 11 Übermittlung in Drittländer
Datenbank und Anwendungsserver stehen in der Europäischen Union (Frankfurt am Main bzw. Amsterdam). Drittlandbezüge bestehen bei den in Anlage 1 genannten Empfängern: Shopify betreibt eine globale Plattform (Angemessenheitsbeschluss Kanada bzw. Standardvertragsklauseln); Supabase (Singapur), Railway (USA) und Cloudflare (USA, Archivspeicher) sind Gesellschaften außerhalb der EU mit Rechenzentren in der EU, für die Standardvertragsklauseln über die jeweiligen Auftragsverarbeitungsverträge gelten. Sentry speichert Fehler-Ereignisse in der EU (Frankfurt am Main); die Konto- und Organisationsdaten des Sentry-Kontos liegen beim Anbieter in den USA. Ein Zugriff von außerhalb der EU im Rahmen des Anbieter-Supports ist dabei nicht ausgeschlossen. Anthropic verarbeitet Anfragen an Sprachmodelle in den USA. OpenRouter verarbeitet sie in den USA und leitet sie an Modellbetreiber weiter, die auch außerhalb der EU sitzen können, etwa in China oder Singapur (Anlage 1). TypeSafe prüft Bearbeitungsvorschläge des Editors in den USA. Alle drei erhalten nach § 2 keine personenbezogenen Daten von Besuchern. Grundlage sind Standardvertragsklauseln über die jeweiligen Auftragsverarbeitungsverträge.
§ 12 Vertragsschluss, Form und Änderungen
Dieser Vertrag kommt zustande, indem der Verantwortliche ihm im Verwaltungsbereich der App ausdrücklich zustimmt. Die Zustimmung erfolgt in elektronischem Format und wahrt damit die Form des Art. 28 Abs. 9 DSGVO.
Der Auftragsverarbeiter protokolliert als Nachweis die Vertragsversion, den Zeitpunkt der Zustimmung und — soweit von Shopify verfügbar — die Shop-Owner-E-Mail des Shops. Maßgeblich ist die Version, der zugestimmt wurde oder die nach den folgenden Absätzen als angenommen gilt.
Änderungen. Ändert der Auftragsverarbeiter diesen Vertrag, veröffentlicht er die neue Fassung unter einer neuen Version unter /avv.
Der Auftragsverarbeiter kündigt eine Änderung mindestens vier Wochen vor ihrem Wirksamwerden an, und zwar per E-Mail an die im Shopify-Konto des Shops hinterlegte Shop-Owner-E-Mail-Adresse und durch einen Hinweis im Verwaltungsbereich der App. Die Ankündigung nennt die Änderungen, den Tag des Wirksamwerdens und den Link zur neuen Fassung.
Der Verantwortliche kann der Änderung bis zum Tag vor ihrem Wirksamwerden widersprechen, und zwar per E-Mail an privacy@popuplift.com. Widerspricht er nicht rechtzeitig, gilt die neue Fassung als angenommen und ab dem angekündigten Tag als vereinbart. Auf diese Folge seines Schweigens weist der Auftragsverarbeiter in jeder Ankündigung ausdrücklich hin.
Widerspricht der Verantwortliche rechtzeitig, gilt für ihn die bisherige Fassung fort. Kommt keine Einigung zustande, kann er diesen Vertrag und damit die Nutzung der App beenden.
Als Nachweis protokolliert der Auftragsverarbeiter je Shop den Zeitpunkt der Ankündigung, den angekündigten Tag des Wirksamwerdens und einen etwaigen Widerspruch.
Statt einer Ankündigung kann der Auftragsverarbeiter für eine neue Version die ausdrückliche Zustimmung im Verwaltungsbereich der App einholen. Bis zu dieser Zustimmung gilt die Fassung, der der Verantwortliche zuletzt zugestimmt hat oder die nach den vorstehenden Absätzen als angenommen gilt.
Für den Wechsel von Unterauftragsverarbeitern gilt allein das Verfahren nach § 6.
Anlage 1 — Unterauftragsverarbeiter
Stand: Version 2026-10-03.
| Empfänger (Sitz) | Funktion | Ort der Verarbeitung und Speicherung | Grundlage der Übermittlung |
|---|---|---|---|
| Supabase Pte. Ltd. (Singapur; verbundenes US-Unternehmen Supabase, Inc.) | Postgres-Datenbank | AWS eu-central-1, Frankfurt am Main | Auftragsverarbeitungsvertrag mit Standardvertragsklauseln; Support-Zugriff aus den USA oder Singapur nicht ausgeschlossen |
| Railway Corporation (USA) | Anwendungshosting, Auslieferung des Storefront-Widgets, Protokolle | europe-west4, Amsterdam | Auftragsverarbeitungsvertrag mit Standardvertragsklauseln; zudem EU-US Data Privacy Framework; Support-Zugriff aus den USA nicht ausgeschlossen |
| Shopify International Limited (Irland; Konzernmutter Shopify Inc., Kanada) | Quelle und Ziel der Daten, Plattformbetrieb | global | Angemessenheitsbeschluss Kanada bzw. Standardvertragsklauseln über den Shopify-Auftragsverarbeitungsvertrag |
| Functional Software, Inc. (Sentry) (USA) | Fehlerdiagnose: Fehlerberichte aus Server, Verwaltungsoberfläche und — über den Server vermittelt — dem Storefront-Widget; personenbezogene Inhalte werden vor dem Versand entfernt | Fehler-Ereignisse: EU-Datenregion, Frankfurt am Main; Konto- und Organisationsdaten des Sentry-Kontos: USA | Auftragsverarbeitungsvertrag mit Standardvertragsklauseln; zudem EU-US Data Privacy Framework |
| Cloudflare, Inc. (USA) | Speicher (R2) für das nächtliche Archiv abgeschlossener Tage: pseudonyme Nutzungssignale der Storefront (siehe /datenschutz, Abschnitt 2.7), Ausspielungsprotokoll der Popups und Einkaufsereignisse; Besucher-, Sitzungs- und Bestellkennungen nur mit einem geheimen Schlüssel pseudonymisiert; gelöscht nach denselben Fristen wie in der Datenbank, höchstens 180 Tage | R2-Speicher in der EU-Jurisdiktion (Speicherung in Rechenzentren in der EU) | Auftragsverarbeitungsvertrag mit Standardvertragsklauseln; zudem EU-US Data Privacy Framework; Support-Zugriff aus den USA nicht ausgeschlossen |
| Anthropic Ireland, Limited (Irland; Konzernmutter Anthropic, PBC, USA) | Sprachmodelle (Claude) für die KI-Funktionen der App; erhält ausschließlich die in § 2 („Keine Besucherdaten an Sprachmodelle“) genannten Inhalte des Verantwortlichen, keine personenbezogenen Daten von Besuchern; Eingaben und Ausgaben werden nach Anbieterangabe nicht zum Training verwendet und binnen 30 Tagen gelöscht | USA | Auftragsverarbeitungsvertrag (Anthropic Data Processing Addendum) mit Standardvertragsklauseln |
| OpenRouter, Inc. (USA) | Vermittlung von Anfragen an Sprachmodelle für die KI-Funktionen der App; leitet jede Anfrage an einen Betreiber des gewählten Modells weiter (Modellbetreiber), den OpenRouter je Anfrage nach Verfügbarkeit, Preis und Latenz wählt — derzeit u. a. Anthropic, Google (Vertex AI), Amazon Web Services (Bedrock) und Microsoft (Azure) für Claude-Modelle sowie DeepSeek, Alibaba, Baidu, DeepInfra, Together AI und weitere Betreiber offener Modelle; die aktuelle Liste je Modell veröffentlicht OpenRouter; erhält ausschließlich die in § 2 („Keine Besucherdaten an Sprachmodelle“) genannten Inhalte des Verantwortlichen, keine personenbezogenen Daten von Besuchern; einzelne Modellbetreiber können diese Inhalte speichern oder zum Training verwenden | OpenRouter: USA; Modellbetreiber: je nach Betreiber USA, EU oder auch außerhalb der EU, etwa China oder Singapur | Auftragsverarbeitungsvertrag mit Standardvertragsklauseln, auch für die Weitergabe an die Modellbetreiber |
| TypeSafe AI, Inc. (USA) | Prüfung der Bearbeitungsvorschläge des Editor-Assistenten mit dem Modell Jev (Angebots-, Einwilligungs- und Absichtsfragen: ob ein Vorschlag ein neues Angebot verspricht, ob ein Text Einwilligungs- oder Rechtstext ist, ob der Verantwortliche eine kritische Änderung verlangt hat); erhält ausschließlich die in § 2 („Keine Besucherdaten an Sprachmodelle“) genannten Inhalte des Verantwortlichen, nämlich Texte des Popups, vorgeschlagene Formulierungen und die Nachrichten des Verantwortlichen, keine personenbezogenen Daten von Besuchern; Eingaben werden nach Anbieterangabe nicht zum Training verwendet | USA | Auftragsverarbeitungsvertrag mit Standardvertragsklauseln |
Nicht in dieser Liste: Klaviyo — der Vertrag über diese Übermittlung besteht zwischen dem Verantwortlichen und Klaviyo (§ 6). Cloudflare als DNS-Anbieter und für die Weiterleitung der Support-Postfächer des Auftragsverarbeiters — dabei verarbeitet es keine Besucherdaten aus der App (eigene Verantwortlichkeit, siehe /datenschutz, Abschnitt 6); als Archivspeicher steht es oben.
Die Sicherungskopien erstellt und verwahrt der Auftragsverarbeiter selbst in Deutschland; sie werden nicht an Dritte übermittelt (Anlage 2).
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Übertragungsverschlüsselung: HTTPS auf allen Endpunkten.
- Verschlüsselung im Ruhezustand für Geheimnisse: Shopify- und Klaviyo-Zugangstoken liegen AES-256-GCM-verschlüsselt in der Datenbank. Eine Kopie der Datenbank ohne den zugehörigen Schlüssel ist für diese Felder unlesbar.
- Mandantentrennung: Sie wird in der Anwendungsschicht durchgesetzt. Auf allen Tabellen ist Row-Level-Security aktiv; sie sperrt die öffentlichen Datenbankrollen des Anbieters aus, trennt aber nicht selbst zwischen Shops. Jede Abfrage der Anwendung ist auf den Shop der jeweiligen Sitzung begrenzt.
- Authentifizierung: Zugriffe des Verantwortlichen erfolgen über ein Shopify-Sitzungstoken je Anfrage; Besuchersitzungen über eigene, ablaufende Token mit Schlüsselkennung zur Rotation. Eingehende Webhooks werden per HMAC geprüft, bevor ihr Inhalt ausgewertet wird.
- Datensparsamkeit im Monitoring: Fehlerberichte werden vor dem Versand von personenbezogenen Daten befreit; das Storefront-Widget enthält kein Fehler-SDK eines Drittanbieters, sondern meldet Fehler an den Server des Auftragsverarbeiters, der sie vor der Weitergabe bereinigt.
- Begrenzung von Anfragen: Alle offenen Storefront-Endpunkte sind mit Rate-Limits versehen.
- Sicherungskopien: täglich, mit einem asymmetrischen Verfahren (
age) verschlüsselt abgelegt; der private Schlüssel wird getrennt von den Kopien verwahrt. Die Wiederherstellung wurde am 03.08.2026 geübt und bestanden. - Getrennte Umgebungen: Testdaten laufen nie gegen die Produktionsdatenbank; Zugangsdaten werden zwischen Umgebungen nicht wiederverwendet.
- Verfahren bei Sicherheitsvorfällen: dokumentiert, einschließlich der Meldewege und Fristen nach § 8.