Die folgenden Hinweise geben einen einfachen Überblick darüber, was mit Ihren personenbezogenen Daten passiert, wenn Sie diese Website besuchen oder die Shopify-App „zrapp" nutzen. Personenbezogene Daten sind alle Daten, mit denen Sie persönlich identifiziert werden können.
Diese Datenschutzerklärung gilt für zwei Bereiche:
Wer ist verantwortlich für die Datenerfassung auf dieser Website?
Die Datenverarbeitung auf dieser Website erfolgt durch den Websitebetreiber. Dessen Kontaktdaten können Sie dem Abschnitt „Hinweis zur Verantwortlichen Stelle" in dieser Datenschutzerklärung entnehmen.
Die verantwortliche Stelle für die Datenverarbeitung auf dieser Website ist:
Artur Hoffmann
Okenstraße 352b
77654 Offenburg
Deutschland
Telefon: +49 1522 6939034
E-Mail: support@zrapp.de
Hinweis zur Rolle bei der Shopify-App: Im Rahmen der App „zrapp" handelt der jeweilige Shopify-Händler als Verantwortlicher (Controller) für die Verarbeitung der Endkundendaten. zrapp (Artur Hoffmann) handelt als Auftragsverarbeiter (Processor) im Sinne von Art. 28 DSGVO bzw. Art. 9 nDSG (Schweiz).
Anbieter ist Lovable (betrieben über Netlify, Inc., 512 2nd Street, Suite 200, San Francisco, CA 94107, USA). Details entnehmen Sie der Datenschutzerklärung von Netlify: https://www.netlify.com/privacy/.
Die Verwendung von Lovable/Netlify erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir haben ein berechtigtes Interesse an einer möglichst zuverlässigen Darstellung unserer Website.
Die Shopify-App „zrapp" wird vollständig (Frontend, Backend und PostgreSQL-Datenbank) auf einem dedizierten Server der IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland in einem deutschen Rechenzentrum betrieben. Mit IONOS besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Es erfolgt keine Datenübertragung in Drittländer durch zrapp selbst. Die Kommunikation mit Shopify-Servern (Kanada/USA), sevdesk-Servern (Deutschland) und Lexware-Office-Servern (Deutschland) erfolgt ausschließlich über verschlüsselte HTTPS-Verbindungen.
Weitere Informationen zur Datenverarbeitung bei IONOS finden Sie unter: https://www.ionos.de/terms-gtc/terms-privacy/.
Die Betreiber dieser Seiten nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Wir behandeln Ihre personenbezogenen Daten vertraulich und entsprechend den gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung.
Diese Seite nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Eine verschlüsselte Verbindung erkennen Sie daran, dass die Adresszeile des Browsers von „http://" auf „https://" wechselt und an dem Schloss-Symbol in Ihrer Browserzeile.
Unsere Internetseiten verwenden so genannte „Cookies". Cookies sind kleine Datenpakete und richten auf Ihrem Endgerät keinen Schaden an. Sie werden entweder vorübergehend für die Dauer einer Sitzung (Session-Cookies) oder dauerhaft (permanente Cookies) auf Ihrem Endgerät gespeichert. Die Speicherung von und der Zugriff auf Informationen in der Endeinrichtung des Nutzers erfolgt nur mit dessen Einwilligung gemäß § 25 Abs. 1 TDDDG, sofern es sich nicht um unbedingt erforderliche Cookies handelt (§ 25 Abs. 2 TDDDG). Die Rechtsgrundlage für technisch notwendige Cookies ist Art. 6 Abs. 1 lit. f DSGVO. Für alle anderen Cookies holen wir Ihre Einwilligung über unseren Cookie-Banner ein (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Cookie-Banner widerrufen.
Wenn Sie uns per Kontaktformular Anfragen zukommen lassen, werden Ihre Angaben aus dem Anfrageformular inklusive der von Ihnen dort angegebenen Kontaktdaten zwecks Bearbeitung der Anfrage und für den Fall von Anschlussfragen bei uns gespeichert. Diese Daten geben wir nicht ohne Ihre Einwilligung weiter. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung Ihrer Anfrage). Ihre Daten aus dem Kontaktformular werden nach Abschluss der Bearbeitung gelöscht, spätestens jedoch nach 6 Monaten.
Für den Versand von Kontaktformular-Nachrichten verwenden wir den Dienst EmailJS (EmailJS, 4023 Kennett Pike #50063, Wilmington, DE 19807, USA). Wenn Sie uns über das Kontaktformular kontaktieren, werden Ihre eingegebenen Daten (Name, E-Mail-Adresse, Nachricht) über die Server von EmailJS an uns weitergeleitet. Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der effizienten Bearbeitung von Kontaktanfragen). Weitere Informationen finden Sie in der Datenschutzerklärung von EmailJS: https://www.emailjs.com/legal/privacy-policy/.
Zum Schutz vor automatisierten Spam-Einsendungen über das Kontaktformular setzen wir ein technisches Honeypot-Verfahren ein. Dabei wird ein für Menschen unsichtbares Formularfeld eingeblendet; wird dieses Feld ausgefüllt (was nur durch Bots geschieht), verwerfen wir die Anfrage automatisch. Es werden hierbei keine zusätzlichen personenbezogenen Daten erfasst. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz unserer Systeme vor missbräuchlicher Nutzung).
zrapp ist ein Durchleitungs-Service (Data Processor). Bestelldaten werden von Shopify abgerufen, in das Format der vom Händler gewählten Buchhaltungssoftware (sevdesk oder Lexware Office) transformiert und direkt an diese weitergeleitet. zrapp speichert keine Bestelldaten, Kundendaten oder Rechnungsinhalte in der eigenen Datenbank.
Die Rechtsgrundlage für die Datenverarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) in Verbindung mit Art. 28 DSGVO (Auftragsverarbeitung).
zrapp speichert ausschließlich die für den Betrieb der App technisch erforderlichen Daten:
zrapp speichert ausdrücklich keine der folgenden Daten in der eigenen Datenbank:
Bei der Rechnungserstellung werden folgende personenbezogene Daten der Endkunden von Shopify abgerufen und an die vom Händler gewählte Buchhaltungssoftware (sevdesk oder Lexware Office) übertragen (Durchleitung, ohne lokale Speicherung):
Die Rechtsgrundlage für die Weitergabe ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Die Shopify-App „zrapp" verwendet ausschließlich einen funktionalen Session-Cookie:
| Cookie | Zweck | Typ | Lebensdauer |
|---|---|---|---|
| zrapp.session | Session-Verwaltung | Erforderlich (funktional) | 24 Stunden |
Eigenschaften: HttpOnly, Secure, SameSite=none (erforderlich für eingebettete Shopify-Apps). Es werden kein Tracking, keine Analytics und keine Third-Party-Cookies in der App verwendet.
Anbieter: Shopify Inc., 151 O'Connor Street, Ottawa, Ontario K2P 2L8, Kanada
Zweck: E-Commerce-Plattform, OAuth-Authentifizierung, Bestelldaten, Billing
Übertragene Daten: Session-Daten, Billing-Status; von Shopify empfangen: Bestelldaten, Kundendaten, Produktdaten
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Datenschutzniveau: Kanada verfügt über einen Angemessenheitsbeschluss der EU-Kommission. Zusätzlich besteht ein Data Processing Agreement (DPA) mit Shopify.
Anbieter: sevdesk GmbH, Hauptstraße 115, 77652 Offenburg, Deutschland
Zweck: Buchhaltungssoftware – Erstellung von Rechnungen, Kontakten und E-Mail-Versand (sofern vom Händler gewählt)
Übertragene Daten: Kundennamen, Adressen, E-Mail-Adressen, Telefonnummern, USt-IDs, Bestellpositionen, Preise, Steuern
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Datenschutzniveau: Deutschland (EU)
Anbieter: Haufe-Lexware GmbH & Co. KG, Munzinger Straße 9, 79111 Freiburg, Deutschland
Zweck: Buchhaltungssoftware (Lexware Office, vormals lexoffice) – Erstellung von Rechnungen, Kontakten und Belegen (sofern vom Händler gewählt)
Übertragene Daten: Kundennamen, Adressen, E-Mail-Adressen, Telefonnummern, USt-IDs, Bestellpositionen, Preise, Steuern
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Datenschutzniveau: Deutschland (EU)
In der Shopify-App „zrapp" selbst werden keine Daten an Analytics-Plattformen, Marketing-Tools, CDN-Anbieter, Logging-Dienste oder Zahlungsabwickler weitergegeben. Sämtliche App-Assets werden auf eigenen Servern gehostet. Die Zahlungsabwicklung für das App-Abonnement erfolgt ausschließlich über Shopify.
Auf der Marketing-Website zrapp.de kommen zusätzlich die in dieser Datenschutzerklärung gesondert beschriebenen Dienste zum Einsatz: Lovable/Netlify (Hosting, Abschnitt 3) und EmailJS(Versand von Kontaktformular-Nachrichten, Abschnitt 5). Eine vollständige Übersicht aller Auftragsverarbeiter finden Sie in Abschnitt 18.
zrapp empfängt Webhooks von Shopify, um auf Ereignisse wie neue Bestellungen, Stornierungen oder Erstattungen zu reagieren. Die automatische Synchronisierung ist standardmäßig deaktiviert. Der Händler muss sie explizit in den Einstellungen aktivieren und kann einzelne Aktionen (z. B. Auto-Rechnung, Auto-Storno, Auto-Gutschrift) separat ein- und ausschalten.
Alle Webhooks werden mit HMAC-SHA256 signiert und mittels Timing-Safe-Vergleich validiert. Eine Deduplizierung über Event-IDs (48h Aufbewahrung) verhindert doppelte Verarbeitung.
zrapp versendet keine E-Mails direkt. Wenn der Händler den automatischen E-Mail-Versand aktiviert hat, wird die Rechnung über die API der angebundenen Buchhaltungssoftware (sevdesk; bei Lexware Office abhängig vom unterstützten Funktionsumfang) an die in der Shopify-Bestellung hinterlegte E-Mail-Adresse des Kunden gesendet. Der Betreff und Text der E-Mail werden vom Händler in den zrapp-Einstellungen konfiguriert.
Wir setzen umfangreiche technische und organisatorische Maßnahmen ein, um Ihre Daten zu schützen:
Bei Deinstallation der App werden sofort (innerhalb von Sekunden) gelöscht:
48 Stunden nach Deinstallation sendet Shopify einen shop/redact-Webhook. Daraufhin werden sämtliche verbleibenden Shop-Daten hart gelöscht (Hard Delete).
| Datentyp | Speicherort | Aufbewahrung | Löschung |
|---|---|---|---|
| Online-Sessions | PostgreSQL | 24 Stunden | Automatisch bei Ablauf |
| Offline-Sessions | PostgreSQL | Bis Deinstallation | Bei Deinstallation |
| Shop-Einstellungen | PostgreSQL | Bis Deinstallation | Bei Deinstallation |
| Webhook-Deduplizierung | PostgreSQL | 48 Stunden | Automatisch (alle 6h Cleanup) |
| Shop-Stammdaten | PostgreSQL | Bis shop/redact | Hard-Delete 48h nach Deinstallation |
| Kontaktformular-Daten | 6 Monate | Manuelle Löschung | |
| Rechnungen | sevdesk | 10 Jahre | Gesetzliche Pflicht (HGB §257, AO §147) |
| Kontakte | sevdesk | Unbegrenzt | Vom Händler in sevdesk verwaltbar |
zrapp implementiert die von Shopify vorgeschriebenen DSGVO-Webhooks:
customers/data_request, Art. 15 DSGVO): Alle gespeicherten Daten werden zusammengestellt. Da keine Endkundendaten lokal gespeichert werden, wird dokumentiert, dass ausschließlich Durchleitungsdaten an sevdesk übertragen wurden.customers/redact, Art. 17 DSGVO): Alle mit dem Kunden verknüpften Sessions und Cache-Einträge werden hart gelöscht. Rechnungsdaten in sevdesk unterliegen der gesetzlichen Aufbewahrungspflicht und werden nicht gelöscht.shop/redact, Art. 17 DSGVO): 48 Stunden nach Deinstallation werden sämtliche Shop-Daten, Einstellungen und Sessions hart gelöscht.Alle DSGVO-Aktionen werden protokolliert (Zeitstempel, Typ, anonymisierte Kunden-ID, durchgeführte Aktionen, Ergebnis).
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: support@zrapp.de
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, wenn Sie der Ansicht sind, dass die Verarbeitung der Sie betreffenden personenbezogenen Daten gegen die DSGVO verstößt (Art. 77 DSGVO).
Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg
Lautenschlagerstraße 20
70173 Stuttgart
Für Nutzer in Österreich: Österreichische Datenschutzbehörde, Barichgasse 40-42, 1030 Wien, https://www.dsb.gv.at
Für Nutzer in der Schweiz: Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (EDÖB), Feldeggweg 1, 3003 Bern, https://www.edoeb.admin.ch
Die Verarbeitung personenbezogener Daten erfolgt auf folgenden Rechtsgrundlagen:
Hinweis für die Schweiz: Soweit das Schweizer Datenschutzgesetz (DSG) Anwendung findet, erfolgt die Verarbeitung auf Grundlage der jeweils einschlägigen Bestimmungen des DSG (insbesondere Art. 6, Art. 30, Art. 31 DSG).
Die zrapp-App und -Datenbank werden in Deutschland betrieben. Ein Datentransfer in Drittländer erfolgt ausschließlich in folgenden Fällen:
Alle übrigen Datenverarbeitungen (sevdesk, App-Server, Datenbank) erfolgen ausschließlich in Deutschland/EU.
Wir haben mit folgenden Dienstleistern Auftragsverarbeitungsverträge (AVV) bzw. Data Processing Agreements (DPA) abgeschlossen:
| Dienstleister | Standort | Zweck |
|---|---|---|
| IONOS SE | Deutschland | Hosting der Shopify-App (Frontend, Backend, PostgreSQL-Datenbank) |
| Shopify Inc. | Kanada | E-Commerce-Plattform, OAuth, Billing |
| sevdesk GmbH | Deutschland | Buchhaltung, Rechnungserstellung, E-Mail-Versand |
| Haufe-Lexware GmbH & Co. KG | Deutschland | Buchhaltung (Lexware Office) – Rechnungs- und Kontakterstellung |
| Lovable / Netlify | USA | Hosting der Marketing-Website (zrapp.de) |
| EmailJS | USA | Versand von Kontaktformular-Nachrichten |
Den vollständigen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO für die Nutzung der Shopify-App „zrapp" finden Sie hier: AVV ansehen →
Stand: Mai 2026