Datenschutzerklärung: IWV// CSV Exporter Orders
Stand: 2026-09-24
Diese Erklärung beschreibt, wie personenbezogene Daten verarbeitet werden, wenn ein Shopify-Händler die App „IWV// CSV Exporter Orders“ (die „App“) nutzt und wenn jemand diese Website besucht. Eine englische Fassung ist unter /privacy veröffentlicht.
1. Verantwortlicher
IWV DIGITALAGENTUR, Nikolaos Valkanis, Unter den Linden 4, 72762 Reutlingen, Deutschland. E-Mail: kontakt@iwv-online.com. USt-IdNr.: DE 251 816 595.
Kontakt für diese App und für Datenschutzfragen: support@iwv-plugins.de.
2. Was die App tut, und die zwei Rollen von IWV
Die App liest die Bestellungen eines Händlers aus Shopify und erzeugt daraus CSV-Dateien in einem vom Händler festgelegten Aufbau. Der Händler lädt die Dateien herunter oder lässt sie nach Zeitplan per SFTP, FTPS, FTP oder E-Mail übertragen.
- Für die Bestell- und Kundendaten in den Exporten ist der Händler Verantwortlicher und IWV sein Auftragsverarbeiter nach einem Auftragsverarbeitungsvertrag (/avv), den jeder Händler vor der Nutzung der App annimmt. Wenn Sie Kunde eines Shops sind, der die App nutzt, wenden Sie sich bitte an diesen Shop: Er entscheidet, was exportiert wird und wohin es geht. Ihre Anfragen an den Shop erreichen IWV über Shopify, und IWV unterstützt den Shop bei der Beantwortung.
- Für die Daten, die zum Betrieb der App für den Händler nötig sind – das Konto des Shops, seine Konfiguration, die Nutzung der App durch seine Mitarbeiter, Sicherheit und Support – ist IWV Verantwortlicher. Die Abschnitte 3 bis 6 beschreiben beides.
3. Verarbeitete Daten
3.1 Der Shop des Händlers
Shop-Domain, Shop-Name, E-Mail-Adresse des Shops, Shopify-Shop-ID, Sprache, Währung und Zeitzone des Shops, die vom Shop gewährten Zugriffsrechte, das Shopify-Zugriffstoken (verschlüsselt gespeichert), Installations- und Deinstallationsdatum, der von Shopify gemeldete Tarif- und Testzeitraumstatus der App sowie der Nachweis der Annahme des Auftragsverarbeitungsvertrags.
3.2 Die Mitarbeiter des Händlers
Nutzt ein Mitarbeiter die App im Shopify-Admin, identifiziert Shopify ihn gegenüber der App mit einer Shopify-Benutzer-ID. Die App speichert diese ID und die IP-Adresse zu Handlungen an personenbezogenen Daten (Erzeugen, Herunterladen, Übertragen oder Löschen eines Exports; Ändern einer Verbindung; Annahme des Auftragsverarbeitungsvertrags, bei der zusätzlich der User-Agent des Browsers gespeichert wird). Der Admin setzt ein Sitzungscookie mit dem Shop und dieser Benutzer-ID; es ist technisch notwendig und endet mit der Sitzung.
3.3 Die Konfiguration des Händlers
Exportprofile (Spaltenaufbau und Filter), Zeitpläne, Verbindungen (Serveradresse, Benutzername, Zielverzeichnis sowie Passwort oder privater Schlüssel, verschlüsselt gespeichert; bei einfachem FTP, wer wann bestätigt hat, dass es unverschlüsselt ist) und die Einstellungen des eigenen Postausgangsservers des Händlers (mit verschlüsselt gespeichertem Passwort).
3.4 Bestell- und Kundendaten (im Auftrag des Händlers)
Je nach den vom Händler gewählten Spalten enthalten Exportdateien Namen, E-Mail-Adressen, Telefonnummern, Rechnungs- und Lieferadressen von Kunden und Empfängern sowie Bestelldetails (Produkte, Mengen, Preise, Steuern, Rabatte, Status, Versandart, Notizen, Tags). Außerdem speichert die App:
- die Shopify-IDs der von einem Profil bereits exportierten Bestellungen, wenn der Händler „Nur bisher nicht exportierte Bestellungen“ nutzt („Exporthistorie“);
- zu einer von Shopify übermittelten Auskunftsanfrage eines Kunden die Shopify-Kunden-ID und die genannten Bestell-IDs. E-Mail-Adresse und Telefonnummer des Kunden, die Shopify mit der Anfrage sendet, werden nicht gespeichert.
3.5 Server-Protokolle
Fehler und Warnungen werden in Protokolldateien auf dem Server geschrieben. Anfrageinhalte und Servervariablen werden bewusst nicht protokolliert, sodass Formularinhalte wie Passwörter nicht in die Protokolle gelangen.
3.6 Diese Website
Die öffentlichen Seiten setzen keine Cookies, verwenden keine Analyse- oder Tracking-Werkzeuge und laden keine Inhalte Dritter. Der Webserver verarbeitet die IP-Adresse, um die Seite auszuliefern.
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage |
|---|---|
| Bereitstellung der App für den Händler: Bestellungen lesen, Exporte erzeugen, speichern und übertragen, Konfiguration, Tarif | Art. 6 Abs. 1 lit. b DSGVO (Vertrag mit dem Händler); für Kundendaten nach Weisung des Händlers gemäß Art. 28 DSGVO |
| Sicherheit, Integrität und Nachvollziehbarkeit: Prüfprotokoll, Zugriffskontrolle, Server-Protokolle | Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse am sicheren Betrieb der App und am Nachweis, wer auf personenbezogene Daten zugegriffen hat |
| Beantwortung von Betroffenenanfragen sowie Löschanfragen für Shops und Kunden über Shopify | Art. 6 Abs. 1 lit. c DSGVO und nach Weisung des Händlers |
| Support-Anfragen von Händlern | Art. 6 Abs. 1 lit. b DSGVO |
Die App verwendet personenbezogene Daten nicht für Werbung, Profiling, Verkauf oder das Training von KI-Modellen und trifft keine automatisierten Entscheidungen über Personen.
5. Empfänger
- Shopify, mit dem sich die App im Auftrag des Händlers verbindet, in dessen Admin die App läuft (der Admin lädt die Skripte App Bridge und Polaris von Shopifys Servern) und das dem Händler die App in Rechnung stellt.
- Dienstleister für Hosting, Datenbank, Dateispeicher und E-Mail-Versand, die IWV als Auftragsverarbeiter einsetzt. Die aktuelle Liste mit dem jeweiligen Ort der Verarbeitung ist unter support@iwv-plugins.de erhältlich.
- Vom Händler eingerichtete Ziele: seine eigenen SFTP-, FTPS- oder FTP-Server, die von ihm eingetragenen E-Mail-Empfänger und – falls eingerichtet – sein eigener Postausgangsserver. Sie erhalten Exportdateien auf Weisung des Händlers.
6. Speicherdauer
Ein nächtlicher automatischer Lauf setzt diese Fristen durch:
| Daten | Speicherfrist |
|---|---|
| Exportdateien | 30 Tage nach Erstellung |
| Exporthistorie (Bestell-IDs) | 400 Tage nach dem Export |
| Prüfprotokoll | 365 Tage |
| Auskunftsanfragen von Kunden | bis zur Beantwortung, danach 365 Tage |
| Entschlüsselte Kopie für eine Übertragung | sofort nach dem Senden gelöscht, spätestens nach einer Stunde |
| Shopify-Zugriffstoken | gelöscht bei Deinstallation der App |
| Alles Übrige zum Shop (Konfiguration, Historie, Anfragen, Prüfprotokoll, Shop-Datensatz) | gelöscht, wenn Shopify 48 Stunden nach der Deinstallation die Löschanfrage für den Shop sendet |
Sendet Shopify eine Löschanfrage für einen Kunden, entfernt die App dessen Bestellungen sofort aus der Exporthistorie; Exportdateien werden mit Ablauf ihrer oben genannten Frist gelöscht, weil eine bereits heruntergeladene Datei nachträglich nicht verändert werden kann. An die Ziele des Händlers übertragene Dateien verbleiben dort unter seiner Kontrolle. Server-Protokolldateien werden nach Größe rotiert und überschrieben.
7. Sicherheit
Exportdateien werden verschlüsselt gespeichert (XChaCha20-Poly1305), ebenso Shopify-Zugriffstokens sowie Passwörter für Verbindungen und Mailserver; der Schlüssel wird außerhalb der Datenbank verwahrt. Die Kommunikation mit Shopify und mit dem Admin der App erfolgt per TLS, und jeder Shopify-Webhook wird anhand seiner Signatur geprüft. Der Admin ist nur aus dem Shopify-Admin des Händlers nutzbar, und jede Anfrage wird durch Shopify authentifiziert. Exportdateien liegen außerhalb des Dokumentenverzeichnisses des Webservers und werden auf dem Weg zum Händler nie zwischengespeichert. Einfaches FTP steht erst zur Verfügung, nachdem der Händler bestätigt hat, dass es unverschlüsselt ist.
8. Ihre Rechte
Sie haben das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und auf Widerspruch gegen Verarbeitungen, die auf berechtigten Interessen beruhen (Art. 21). Schreiben Sie dazu an support@iwv-plugins.de. Wenn Sie Kunde eines Shops sind, wenden Sie sich bitte zuerst an den Shop; IWV unterstützt ihn bei der Antwort.
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).
9. Änderungen
Diese Erklärung wird aktualisiert, wenn sich die Verarbeitung durch die App ändert. Das Datum oben nennt die aktuelle Fassung.