Datenschutzerklärung: Shopatch Theme Audit
Zuletzt aktualisiert: 19. August 2026
Diese Erklärung gilt für die Shopify-App Shopatch Theme Audit unter audit.shopatch.com. Für die Website shopatch.com gilt eine eigene Erklärung, denn dort besteht ein anderes Verhältnis: gegenüber Besuchern der Website ist Shopatch Verantwortlicher, in der App verarbeitet Shopatch Shop-Daten im Auftrag des Händlers.
Wer verantwortlich ist
Shopatch, Werner Mathias Bundschuh, in Georgien registrierter Einzelunternehmer (IE-Reg.-Nr. B25175473, siehe Impressum). Kontakt: [email protected].
Der Sitz liegt außerhalb der EU. Deshalb ist ein Vertreter nach Art. 27 DSGVO bestellt. Für Betroffene in der EU ist er der direkte Weg.
Vertreter in der EU
Wir legen Wert auf Ihre Privatsphäre und Ihre Rechte als betroffene Person und haben daher die Prighter Group mit ihren lokalen Partnern als unseren Datenschutzvertreter und Ihre Kontaktstelle für die folgenden Regionen ernannt:
- Europäische Union (EU)
Prighter bietet Ihnen eine einfache Möglichkeit, Ihre datenschutzbezogenen Rechte auszuüben (z.B. Anträge auf Zugang zu oder Löschung von personenbezogenen Daten). Wenn Sie uns über unseren Vertreter Prighter kontaktieren oder von Ihren Betroffenenrechten Gebrauch machen möchten, besuchen Sie bitte die folgende Website: https://app.prighter.com/portal/shopatch
Das Wichtigste zuerst
Die App verarbeitet keine personenbezogenen Daten Ihrer Kundinnen und Kunden. Das ist keine Beteuerung, sondern eine Bauentscheidung, die sich an den angeforderten Berechtigungen ablesen lässt:
read_themes · read_products · read_legal_policies
Bewusst nicht angefordert: read_customers, read_orders, read_all_orders, read_customer_events. Die App kann Kundendaten technisch gar nicht abrufen. Was wir nicht haben, können wir nicht falsch verarbeiten.
Zwei Rollen, und sie sind nicht dasselbe
Für Ihre Shop-Daten (Theme-Dateien, Farbeinstellungen, Produktfelder, Shop-Richtlinien) ist Shopatch Ihr Auftragsverarbeiter. Die Daten gehören Ihnen; sie werden ausschließlich verarbeitet, um die Prüfung zu erstellen, die Sie angefordert haben, und nur auf Ihre Weisung. Diese Weisung erteilen Sie, indem Sie die App installieren und einen Lauf starten.
Für Ihre eigenen Kontaktdaten (die Shop-Domain und die E-Mail-Adresse, die Sie für Watcher-Meldungen hinterlegen können) ist Shopatch Verantwortlicher, denn diese Daten dienen unserem Verhältnis zu Ihnen als Kunde, nicht dem Betrieb Ihres Shops.
Was die App liest
| Was | Wofür | Gespeichert |
|---|---|---|
| Theme-Dateien (Liquid, JSON, CSS) | Prüfung auf Code-Mängel | nein, nur ein Hash je Datei |
config/settings_data.json | Kontrast über alle Farbschemata | nein, nur ein Hash |
| Produkttitel, SEO-Felder, Alt-Texte | Prüfung auf fehlende Pflichtangaben | nein, nur ein Hash |
| Shop-Richtlinien (Impressum, Datenschutz, Widerruf) | Prüfung, ob sie vorhanden sind | nein, nur ein Hash |
| Die Zeitzone Ihres Shops | damit Uhrzeiten richtig angezeigt werden | nein, nur im Arbeitsspeicher |
Die Dateien werden geholt, geprüft und verworfen. Sie werden nicht auf die Festplatte geschrieben und nirgendwohin weitergegeben.
Was die App speichert
- Datei-Hashes. Eine kurze Prüfsumme je Datei, damit ein späterer Lauf erkennt, ob sich etwas geändert hat. Aus einem Hash lässt sich der Inhalt nicht rekonstruieren.
- Befunde. Die Regel, die Datei, die Fundstelle darin (ein CSS-Selektor, eine Setting-Id oder ein Produkt-Handle), der Schweregrad und der erklärende Satz in beiden Sprachen. Ein Befund zitiert damit ein kleines Bruchstück Ihres Themes, etwa einen Selektor oder einen Farbwert. Er enthält nie eine Datei.
- Zeitstempel der Prüfläufe.
- Die Sitzung: Ihre Shop-Domain und ein Zugriffstoken, damit die App überhaupt arbeiten kann. Es handelt sich um ein Offline-Token; es trägt weder Ihren Namen noch Ihre E-Mail-Adresse.
- Den Watcher, wenn Sie einen einrichten: welches Theme, in welchem Takt, in welcher Sprache und wahlweise eine E-Mail-Adresse, die Sie selbst eintragen. Ohne Adresse zeichnet der Watcher nur auf und schreibt Ihnen nicht.
Rechtsgrundlagen
- Prüfläufe und Verlauf: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO. Das ist die Leistung, für die Sie die App installieren.
- Die Watcher-Mail: Vertragserfüllung, Art. 6 Abs. 1 lit. b DSGVO, soweit Sie eine Adresse eintragen, um die Meldung zu erhalten. Sie können die Adresse jederzeit entfernen; der Watcher arbeitet auch ohne sie weiter.
- Shop-Daten: Verarbeitung in Ihrem Auftrag nach Art. 28 DSGVO. Gegenüber Ihren eigenen Kundinnen und Kunden bleiben Sie der Verantwortliche.
Wer sonst noch verarbeitet
Die Prüfung läuft vollständig auf einer Infrastruktur, die wir selbst betreiben. An deren Betrieb ist ein Auftragsverarbeiter beteiligt:
| Auftragsverarbeiter | Wofür | Wo |
|---|---|---|
| Scaleway SAS | Betrieb der Anwendung (Serverless Containers) | Paris, Frankreich (fr-par) |
| Scaleway SAS | Datenbank (Serverless SQL, PostgreSQL) | Paris, Frankreich (fr-par) |
| Scaleway SAS | Versand der Watcher-Mails (Transactional Email) | Paris, Frankreich (fr-par) |
Die Scaleway SAS ist ein französisches Unternehmen; die Daten bleiben innerhalb der EU, eine Drittlandübermittlung findet nicht statt. Shopify selbst ist nicht unser Auftragsverarbeiter, sondern die Quelle der Daten, und mit Shopify haben Sie ohnehin ein eigenes Vertragsverhältnis.
Eine Weitergabe an Werbenetzwerke, Analysedienste oder KI-Anbieter findet nicht statt. Kein Teil Ihrer Shop-Daten wird zum Training eines Modells verwendet.
Wie lange gespeichert wird
- Solange die App installiert ist, bleiben Ihre Läufe erhalten. Es gibt keine feste Verfallsfrist, und das ist Absicht: Der Sinn der bezahlten Stufe ist ein Verlauf, der über die Zeit wächst. Ein Lauf, der nach neunzig Tagen verschwindet, nimmt den Vergleich mit sich.
- In der kostenlosen Stufe werden nur die letzten zwei Momentaufnahmen je Theme aufbewahrt. Ältere fallen von selbst weg.
- Bei Deinstallation wird die Sitzung sofort gelöscht (
app/uninstalled). - Bei Löschanforderung (
shop/redact, das Shopify 48 Stunden nach der Deinstallation schickt) werden alle Daten Ihres Shops gelöscht: Läufe, Befunde, Hashes, Watcher und die Sitzung. Technisch ist das ein einziger Löschvorgang, weil Befunde und Hashes am Prüflauf hängen.
Darauf müssen Sie nicht warten. Jeder Bericht und der vollständige Verlauf sind jederzeit als Datei exportierbar, auch in der kostenlosen Stufe.
Die drei Pflicht-Webhooks
| Webhook | Was passiert |
|---|---|
customers/data_request | Es wird bestätigt, dass keine Kundendaten vorliegen |
customers/redact | Es gibt nichts zu löschen, siehe oben |
shop/redact | Alle Läufe, Befunde, Hashes, Watcher und die Sitzung dieses Shops werden gelöscht |
Ihre Rechte
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie das Recht auf Beschwerde bei einer Aufsichtsbehörde. Der schnellste Weg ist das oben verlinkte Prighter-Portal oder [email protected].
Für die Übertragbarkeit ist der Export in der App meist schneller als eine Anfrage bei uns: Er liefert dieselben Daten sofort als Datei.
Was die App bewusst nicht tut
- Sie verändert nichts an Ihrem Shop.
write_themesist nicht angefordert, Theme-Dateien können also auch versehentlich nicht geschrieben werden. - Sie bringt kein Skript in Ihren Shop ein. Nichts wird in Ihr Theme eingefügt, nichts legt sich über Ihre Seite, nichts verlangsamt sie.
- Sie stellt keine Konformitätsbescheinigung aus. Ein automatischer Prüfer kann benennen, was im Code sichtbar ist. Ob ein Rechtstext genügt, entscheidet kein Programm.
- Sie sendet nichts an einen KI-Anbieter.
Änderungen dieser Erklärung
Ändert sich, was die App mit Daten tut, ändert sich diese Seite mit, und das Datum oben rückt vor. Die letzte inhaltliche Änderung waren der Umzug auf eigenes Hosting bei Scaleway und die Einführung der Watcher-Mails, beides am 19. August 2026.