Datenschutzerklärung (DSGVO)
Version 1.0 — gültig ab 2026-04-20
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO:
Rubel Trading Company GmbH Gebrüder-Meyer-Str. 6 32758 Detmold Deutschland Vertreten durch: Jerome Rubel E-Mail: info@shipply.app Telefon: +49 176 70506587
2. Geltungsbereich
Diese Datenschutzerklärung gilt für:
- Nutzung des Shipply-Portals
- Geschäftsbeziehungen im Rahmen von B2B-Dienstleistungen
- Verarbeitung von Endkundendaten im Dropshipping
- Verarbeitung von Design- und Produktionsdaten
3. Verarbeitete Datenkategorien
(1) Kundendaten (B2B)
- Name, Firma, Ansprechpartner
- Anschrift
- E-Mail, Telefonnummer
- Zahlungsdaten
- Vertragsdaten
(2) Endkundendaten (Dropshipping)
- Name
- Lieferadresse
- ggf. Telefonnummer (für Versand)
(3) Produktions- & Designdaten
- Bilddateien
- Gravur- oder Druckdaten
- technische Spezifikationen
(4) Systemdaten
- Login-Daten
- IP-Adresse
- Nutzungsdaten im Portal
- Logfiles
4. Zwecke der Verarbeitung
Die Verarbeitung erfolgt zu folgenden Zwecken:
- Vertragsabwicklung (Produktion, Lagerung, Versand)
- Kommunikation mit Kunden
- Rechnungsstellung und Buchhaltung
- Qualitätskontrolle
- IT-Sicherheit und Systembetrieb
- Marketing (nur mit Einwilligung)
5. Rechtsgrundlagen (Art. 6 DSGVO)
Die Verarbeitung erfolgt auf Basis:
- Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
- Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung, z. B. Marketing)
6. Besonderheit Dropshipping (Auftragsverarbeitung)
(1) Shipply verarbeitet Endkundendaten im Auftrag des Kunden.
(2) Der Kunde bleibt Verantwortlicher im Sinne der DSGVO für diese Daten.
(3) Shipply handelt als Auftragsverarbeiter gemäß Art. 28 DSGVO.
(4) Eine separate Vereinbarung zur Auftragsverarbeitung (AVV) wird im Portal bereitgestellt und ist bei erstem Dropshipping-Use zu akzeptieren.
6a. Verarbeitung von Shopify-Bestelldaten
(1) Im Rahmen der optionalen Shopify-Integration empfängt Shipply bezahlte Bestellungen aus dem Shopify-Store des Kunden per Webhook (Topics `orders/paid`, `orders/cancelled`, `app/uninstalled`). Verarbeitete Endkundendaten umfassen Lieferadresse, Empfängername, Bestellinhalt sowie ggf. Telefonnummer und E-Mail-Adresse, soweit der Shopify-Händler sie übermittelt.
(2) Shopify Inc. (Shopify International Limited, Dublin, Irland) ist im Sinne der DSGVO eigener Verantwortlicher für die im Shopify-Store erfassten Daten und stellt diese auf Basis des Vertragsverhältnisses zwischen Händler und Shopify bereit. Die Übermittlung an Shipply erfolgt aufgrund Art. 6 Abs. 1 lit. b und f DSGVO sowie der vom Händler im Shipply-Portal akzeptierten AVV.
(3) Shipply implementiert die von Shopify vorgeschriebenen Compliance-Webhooks: bei einer Datenanforderung (`customers/data_request`) protokolliert Shipply die Anfrage; bei einer Löschanforderung (`customers/redact`) werden die personenbezogenen Felder der betroffenen Bestellungen pseudonymisiert; bei Shop-Löschung (`shop/redact`) werden die Channel-Verknüpfung beendet und alle Endkundendaten der betroffenen Bestellungen pseudonymisiert. Aufbewahrungsfristen gemäß HGB/AO für die Bestellrecords selbst (ohne PII) bleiben bestehen.
7. Weitergabe von Daten
Daten werden ausschließlich weitergegeben an:
- Versanddienstleister (z. B. DHL, UPS etc.)
- Zahlungsanbieter
- Hosting- und Cloudanbieter
- IT-Dienstleister
Eine Weitergabe erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist.
8. Drittlandübertragung
Eine Übermittlung in Drittstaaten erfolgt nur, wenn:
- ein angemessenes Datenschutzniveau besteht
- Standardvertragsklauseln verwendet werden
9. Speicherdauer
- Vertragsdaten (Händlerkunden): bis zu 10 Jahre (gesetzliche Aufbewahrungspflichten, § 147 AO, § 257 HGB)
- Endkundendaten aus Marktplatz-Bestellungen (Name, Anschrift, E-Mail, Telefon): automatisierte, irreversible Anonymisierung 30 Tage nach Versand der Bestellung
- Anonymisierte Bestelldaten (ohne Personenbezug): verbleiben gemäß den steuer- und handelsrechtlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB)
- Produktionsdaten: solange für den Auftrag erforderlich
- Logdaten: max. 12 Monate
Eine Löschung gemäß Art. 17 DSGVO erfolgt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
10. Datensicherheit
Shipply trifft technische und organisatorische Maßnahmen (TOMs):
- Zugriffsbeschränkungen
- Verschlüsselung
- Backup-Systeme
- Rollen- und Rechtekonzepte
11. Rechte der betroffenen Personen
Betroffene haben das Recht auf:
- Auskunft
- Berichtigung
- Löschung
- Einschränkung der Verarbeitung
- Datenübertragbarkeit
- Widerspruch
12. Beschwerderecht
Betroffene können sich bei einer Datenschutzaufsichtsbehörde beschweren. Zuständig ist z. B. die Landesdatenschutzbehörde Nordrhein-Westfalen.
13. Pflicht zur Bereitstellung von Daten
Die Bereitstellung der Daten ist für die Vertragserfüllung erforderlich. Ohne diese ist eine Leistungserbringung nicht möglich.
14. Automatisierte Entscheidungen
Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt.
15. Änderungen der Datenschutzerklärung
Shipply behält sich vor, diese Erklärung bei Bedarf anzupassen.