1. Wer wir sind
GMC Guardian (der „Dienst") wird unter der Gerichtsbarkeit der Vereinigten Staaten betrieben. Verweise auf „wir", „unser" und „uns" bezeichnen GMC Guardian, das als Verantwortlicher für die Verarbeitung handelt. Die vollständige Identifizierung der Betreibergesellschaft ist auf schriftliche Anfrage an [email protected] erhältlich. MerchantRescue ist die Schwesteragentur für Beratung - gleiche Eigentümerstruktur, eigenständige Rechtspersönlichkeit.
2. Welche Daten wir erheben
Wenn Sie GMC Guardian in Ihrem Shopify-Shop installieren oder diese Website nutzen, verarbeiten wir die folgenden Kategorien personenbezogener Daten:
- Kontodaten: E-Mail des Shop-Inhabers, Name des Shop-Inhabers, Land, Währung, Zeitzone - von Shopify bei Installation der App bereitgestellt.
- Authentifizierungstokens: verschlüsselte Shopify-Zugriffstokens und Google Merchant Center OAuth-Tokens, zur Ausführung der von Ihnen angefragten Aktionen verwendet. Verschlüsselt gespeichert mit libsodium AEAD.
- Scan-Metadaten: Ergebnisse der von Ihnen ausgelösten Compliance-Scans, einschließlich Befunde, Audit-Logs und Zeitstempel.
- Lead-Erfassung: bei Absendung unseres Newsletter-Formulars Ihre E-Mail-Adresse, die Quelle der Anmeldung, die Sprachversion, Ihre IP-Adresse und Ihren User-Agent.
- Nutzungsdaten: Standard-Server-Logs (IP, Anfragepfade, User-Agent, Zeitstempel), 30 Tage zur Sicherheit und Fehlersuche aufbewahrt.
Wir erheben keine personenbezogenen Daten Ihrer Endkunden (der Käufer in Ihrem Shop). Das Produkt verarbeitet ausschließlich händlerseitige Metadaten.
3. Warum wir Daten verarbeiten
Die Rechtsgrundlagen der Verarbeitung gemäß Artikel 6 DSGVO:
- Vertragserfüllung (6.1.b): Kontodaten und Tokens, zur Erbringung des von Ihnen abonnierten Dienstes.
- Berechtigtes Interesse (6.1.f): Server-Logs, Analytik, Betrugs- und Missbrauchsprävention.
- Einwilligung (6.1.a): Newsletter-Anmeldung. Jederzeit über den Abmeldelink in jeder Newsletter-E-Mail widerrufbar.
4. Mit wem wir Daten teilen
Wir nutzen folgende Auftragsverarbeiter (vollständige Liste unter /vertrauen):
- Infomaniak (Schweiz) - Anwendungs-Hosting und Datenbank
- Cloudflare R2 (EU + globales CDN) - Blob-Speicher für PDFs und Berichte
- Postmark (USA, EU+US-AVV) - transaktionale E-Mails und Newsletter-Versand
- Anthropic (USA) - KI-Modelle für Feed-Umschreibungen und prägnante Narrative
- Google (USA + global) - Merchant API- und Google Ads API-Integrationen in Ihrem Auftrag
Wir verkaufen, vermieten oder handeln keine personenbezogenen Daten. Die aktuelle Liste wird auf der Seite Vertrauen und Sicherheit veröffentlicht und aktualisiert, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung beginnt.
5. Wie lange wir Daten speichern
| Datenkategorie | Speicherdauer |
|---|---|
| Kontodaten während aktivem Konto | Bis zur Deinstallation + 48 Stunden Karenz |
| Verschlüsselte Zugriffstokens | Gelöscht bei Deinstallation + 48 Stunden Karenz |
| Scan-Archive - Free | 90 Tage |
| Scan-Archive - kostenpflichtige Pläne | 1 Jahr |
| Scan-Archive - Agency Plus | 3 Jahre |
| Audit-Log-Einträge | 3 Jahre (Compliance-Aufbewahrung) |
| Newsletter-Abonnement | Bis zur Abmeldung; Logs werden 90 Tage danach aufbewahrt |
| Server-Logs | 30 Tage |
6. Ihre Rechte
Nach DSGVO haben Sie das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen die Verarbeitung Ihrer personenbezogenen Daten. Zur Ausübung dieser Rechte schreiben Sie an [email protected]. Wir antworten innerhalb von 30 Tagen, oft schneller.
Für Shopify-installierte Händler sind die DSGVO-Webhooks customers/data_request, customers/redact und shop/redact implementiert und getestet. Deren Auslösung aus Ihrem Shopify-Admin hat dieselbe Wirkung wie eine direkte Anfrage.
Sie haben außerdem das Recht, eine Beschwerde bei Ihrer nationalen Aufsichtsbehörde einzureichen - die zuständige Landesdatenschutzbehörde oder der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI) in Deutschland, die CNIL (Frankreich), das ICO (UK), die Datenschutzbehörde Ihres EU-Mitgliedstaats, oder die Federal Trade Commission und Ihr State Attorney General, falls Sie in den USA wohnhaft sind. Einwohner Kaliforniens haben zusätzliche Rechte nach CCPA/CPRA: Auskunft, Löschung, Berichtigung, Widerspruch gegen den Verkauf (wir verkaufen keine Daten) sowie Einschränkung der Nutzung sensibler personenbezogener Informationen. Schreiben Sie an [email protected], um ein CCPA-Recht auszuüben.
7. Internationale Übermittlungen
Die Betreibergesellschaft hat ihren Sitz in den USA. Die Hosting-Infrastruktur liegt primär in der Schweiz (Infomaniak) und der EU. Für Nutzer im EWR, Vereinigten Königreich oder in der Schweiz, deren personenbezogene Daten in die USA übermittelt werden (Betreibergesellschaft, Postmark, Anthropic, Google), erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln (SCCs) und gegebenenfalls des EU-US Data Privacy Framework. Wir haben mit jedem US-basierten Auftragsverarbeiter SCCs abgeschlossen.
8. Sicherheit
Alle Authentifizierungstokens werden verschlüsselt gespeichert. TLS 1.3 in der Übertragung. Append-only Audit-Log. Keine Speicherung personenbezogener Daten von Endkunden (Shoppern). SOC 2 Type II steht auf unserer Roadmap; auditiert sind wir noch nicht.
9. Änderungen
Wesentliche Änderungen dieser Datenschutzerklärung werden vor ihrem Inkrafttreten auf dieser Seite mit einem neuen Gültigkeitsdatum veröffentlicht.
10. Kontakt
Bei Datenschutzfragen schreiben Sie bitte an [email protected]. Für sonstige Anfragen siehe unsere Kontaktseite.