Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Ein Datenschutzbeauftragter ist nicht benannt, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen.
2. Überblick
Nothing to hide ist eine B2B-SaaS-Plattform, die es E-Commerce- und Fashion-Brands ermöglicht, dynamische, markenspezifische Post-Purchase-Erlebnisse über QR-Codes auf Produktverpackungen bereitzustellen. Die Plattform ist ausschließlich für gewerbliche Kunden (Brands) bestimmt.
Soweit Nothing to hide personenbezogene Daten von Endkunden der jeweiligen Brand verarbeitet, erfolgt dies grundsätzlich im Auftrag der Brand. Die Brand bleibt insoweit datenschutzrechtlich Verantwortlicher gegenüber ihren Endkunden; Nothing to hide agiert als Auftragsverarbeiter gemäß Art. 28 DSGVO.
3. Hosting und Infrastruktur
Nothing to hide wird gehostet und betrieben über:
- Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA (Hosting, Edge-Netzwerk, CDN)
- Supabase Inc. (Datenbankinfrastruktur, Authentifizierung, Dateispeicher) – gehostet auf AWS-Servern in der EU-Region Frankfurt (eu-central-1)
Vercel verarbeitet im Rahmen des Betriebs technische Zugriffsdaten (IP-Adressen, Zeitstempel, HTTP-Header). Mit Vercel besteht ein Data Processing Agreement (DPA) gemäß Art. 28 DSGVO. Für Übermittlungen in die USA stützen wir uns auf die Standardvertragsklauseln der EU-Kommission (SCC).
4. Verarbeitete personenbezogene Daten
4.1 Registrierung und Nutzerkonto
Bei der Registrierung und Nutzung von Nothing to hide verarbeiten wir folgende Daten von Nutzern der Plattform:
- Name und E-Mail-Adresse
- Passwort (verschlüsselt gespeichert via Supabase Auth)
- Unternehmensname bzw. Workspace-Bezeichnung
- Technische Metadaten, insbesondere Login-Zeitstempel und IP-Adresse bei der Authentifizierung
4.2 Nutzungsdaten und technische Logs
Im Rahmen des Plattformbetriebs werden technische Nutzungsdaten erhoben, darunter:
- QR-Code-Scan-Events
- Session-Daten zu Seitenaufrufen der Post-Purchase-Seiten
- Gerätekategorie, Browser-Typ, Referrer und Zeitstempel
- API-Anfragen und Fehler-Logs
Diese Daten dienen dem sicheren Betrieb, der Fehleranalyse, der Missbrauchsprävention und der Bereitstellung von Analytics-Funktionen für die jeweilige Brand.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) bzw. Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zur Brand4.3 Shopify-Integration und Bestelldaten
Brands können Nothing to hide mit ihrem Shopify-Shop verbinden. In diesem Fall verarbeitet Nothing to hide über die Shopify Admin API begrenzte Shopify-Daten, die für die Bereitstellung der App-Funktionen erforderlich sind.
Hierzu können insbesondere folgende Daten gehören:
- Shopify-Shop-Domain und technische Verbindungsdaten
- Shopify-Bestell-ID und Bestellnummer
- gekaufte Produkte, Varianten, Mengen und Preise
- Bestellwert, Währung, Zahlungsstatus und Stornierungsstatus
- Shopify-Customer-ID, soweit in der Bestellung vorhanden
- Vorname, Nachname und E-Mail-Adresse des Kunden, soweit diese in der Bestellung enthalten und für die aktivierten Funktionen erforderlich sind
- Produktdaten wie Titel, Handle, Bilder, Kategorien, Tags, Varianten und Metafelder
Nothing to hide nutzt diese Daten ausschließlich, um Post-Purchase-Erlebnisse zu erstellen, Shopify-Bestellungen mit Nothing-to-hide-Sessions zu verknüpfen, gekaufte Produkte und relevante Inhalte anzuzeigen, Reorder-Flows zu ermöglichen, Umsatzzuordnung und Analytics bereitzustellen sowie eine Experience-URL als Shopify-Order-Metafield zurückzuschreiben.
Nothing to hide verarbeitet Shopify-Kundendaten grundsätzlich aus Bestelldaten. Ein allgemeiner Zugriff auf die Shopify Customers API wird nicht angefordert, sofern dies für die jeweilige Funktion nicht erforderlich ist. Shopify-Bestelldaten gelten als geschützte Kundendaten („Protected Customer Data“) im Sinne der Shopify-Anforderungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO i. V. m. Auftragsverarbeitung gemäß Art. 28 DSGVO4.4 Shopify-Datenschutz-Webhooks
Nothing to hide unterstützt die von Shopify vorgesehenen Datenschutz-Webhooks:
customers/data_request– Anfrage auf Auskunft über Kundendatencustomers/redact– Anfrage auf Löschung bzw. Anonymisierung von Kundendatenshop/redact– Löschung shopbezogener Daten nach Deinstallation der App
Bei Eingang eines gültigen Löschersuchens löscht oder anonymisiert Nothing to hide die betreffenden personenbezogenen Daten, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Nach Deinstallation der App löscht Nothing to hide die mit dem jeweiligen Shopify-Shop verbundenen Shopify-Daten gemäß den Shopify-Anforderungen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) und Art. 28 DSGVO4.5 SMS-Opt-in
Brands können auf ihren Post-Purchase-Seiten ein optionales SMS-Opt-in-Formular aktivieren. Sofern Endkunden ihre Mobilfunknummer angeben und der Nutzung zustimmen, wird diese Nummer ausschließlich im Auftrag der jeweiligen Brand gespeichert und verarbeitet. Nothing to hide agiert dabei als technischer Auftragsverarbeiter. Die datenschutzrechtliche Verantwortung für die Kommunikation mit den Endkunden liegt bei der jeweiligen Brand.
Endkunden können eine erteilte Einwilligung jederzeit über den bereitgestellten Abmeldelink oder andere unterstützte Opt-out-Mechanismen widerrufen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)5. Cookies und lokale Speicherung
Nothing to hide verwendet technisch notwendige Cookies sowie lokalen Browser-Speicher (LocalStorage/SessionStorage) ausschließlich zur Aufrechterhaltung der Sitzung, Authentifizierung und Bereitstellung der Plattformfunktionen. Marketing- oder Tracking-Cookies werden nicht eingesetzt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO / § 25 Abs. 2 TDDDG6. Weitergabe an Dritte
Personenbezogene Daten werden nur an folgende Kategorien von Empfängern weitergegeben:
- Vercel Inc. – Hosting und Betrieb der Plattform (DPA vorhanden, SCC für US-Übermittlung)
- Supabase Inc. – Datenbankinfrastruktur, Authentifizierung und Dateispeicher (EU-Region, DPA vorhanden)
- Shopify International Ltd. bzw. Shopify-Unternehmen – im Rahmen der Shopify-API-Integration und auf Weisung der jeweiligen Brand
- SMS-Dienstleister, sofern die jeweilige Brand SMS-Funktionen aktiviert
Eine darüberhinausgehende Weitergabe an Dritte erfolgt nicht, es sei denn, wir sind gesetzlich dazu verpflichtet oder die jeweilige Brand hat die entsprechende Funktion aktiviert.
Nothing to hide verkauft keine personenbezogenen Daten von Endkunden.
7. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie es für die Zweckerfüllung notwendig ist oder gesetzliche Aufbewahrungspflichten bestehen:
- Nutzerkontodaten: bis zur Löschung des Accounts durch den Nutzer oder auf Anfrage
- Technische Logs: grundsätzlich maximal 90 Tage
- Shopify-Bestelldaten: für die Dauer der aktiven Integration bzw. solange sie für die bereitgestellten App-Funktionen erforderlich sind
- Shopify-Kundendaten: Löschung oder Anonymisierung nach berechtigter Anfrage, nach Shopify-Datenschutz-Webhook oder nach Deinstallation der App, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
- SMS-Einwilligungs- und Opt-out-Daten: solange erforderlich, um Einwilligungen, Widerrufe und Compliance-Pflichten nachweisen zu können
- Steuerrechtlich relevante Daten: 10 Jahre gemäß § 147 AO
8. Rechte betroffener Personen
Als betroffene Person stehen Ihnen gemäß DSGVO folgende Rechte zu:
- Recht auf Auskunft (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
- Recht auf Widerruf einer Einwilligung mit Wirkung für die Zukunft
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: johannes@twynk.io
Endkunden einer Brand können ihre Rechte auch direkt gegenüber der jeweiligen Brand geltend machen. Soweit Nothing to hide personenbezogene Daten im Auftrag einer Brand verarbeitet, unterstützen wir die Brand bei der Bearbeitung entsprechender Anfragen.
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Die zuständige Behörde ist:
Schloss Schwerin, Lennéstraße 1, 19053 Schwerin
www.datenschutz-mv.de
9. Datensicherheit
Nothing to hide setzt technische und organisatorische Maßnahmen ein, um personenbezogene Daten gegen unbefugten Zugriff, Verlust oder Manipulation zu schützen. Alle Datenübertragungen erfolgen verschlüsselt via HTTPS/TLS. Passwörter werden ausschließlich in gehashter Form gespeichert. Der Zugriff auf Shopify-Zugriffstoken und geschützte Kundendaten ist auf serverseitige Systeme und autorisierte Personen beschränkt.
Produktivdaten und Testdaten werden getrennt verarbeitet. Zugriff auf personenbezogene Daten erfolgt nur, soweit dies für Betrieb, Support, Sicherheit oder gesetzliche Pflichten erforderlich ist.
10. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung bei Bedarf zu aktualisieren, um sie an geänderte Rechtslage oder Plattformfunktionen anzupassen. Die jeweils aktuelle Version ist auf der Nothing-to-hide-Plattform abrufbar.