Datenschutzerklärung
M&N Gewährleistungslabel Pro

Stand: Oktober 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Zusammenhang mit der Shopify-App „M&N Gewährleistungslabel Pro" (die „App") ist:

KEVIN METZDORF LTD
71–75 Shelton Street, Covent Garden
London WC2H 9JQ, Vereinigtes Königreich
E‑Mail: info@kevin-metzdorf.com

2. Das Wichtigste in Kürze

Die App zeigt im Onlineshop des Händlers den EU-Hinweis zur gesetzlichen Gewährleistung und — wenn der Händler die Herstellerangaben pflegt — das Garantielabel („GARAN") an. Sie speichert ausschließlich Daten zum Shop: die Shop-Domain, den Zugriffsschlüssel von Shopify, zwei Einstellungen sowie technische Server-Protokolle. Daten von Endkunden — Name, E‑Mail, Adresse, IP-Adresse, Bestellungen — werden von der App weder abgerufen noch an ihre Server gesendet noch gespeichert. Das Label im Shop entsteht im Browser des Käufers und auf der Infrastruktur von Shopify; die Garantieangaben liegen als Produkt-Metafelder bei Shopify.

3. Welche Daten die App verarbeitet

a) Shop- und Einstellungsdaten (gespeichert)

Bei Installation und Nutzung der App werden gespeichert: die myshopify-Domain des Shops mit Installationsstatus und Zeitstempeln, der von Shopify ausgestellte Zugriffsschlüssel (Access Token mit Ablaufzeit und Refresh-Token) samt Sitzungsdaten und gewährter Berechtigung sowie zwei Einstellungen — die Sprache der App-Oberfläche und welche der drei Einrichtungsschritte der Händler als erledigt markiert hat. Die App fordert von Shopify ausschließlich die Berechtigung write_products an; Berechtigungen für Kunden-, Bestell- oder Checkout-Daten fordert sie nicht an. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO bzw. UK GDPR).

b) Shop- und Produktdaten (abgerufen, nicht gespeichert)

Beim Öffnen der App im Shopify-Admin ruft die App über die Admin-API von Shopify ab, ob der Shop auf Shopify Plus läuft oder ein Entwicklungsshop ist (davon hängt ab, ob ein Label-Block im Checkout möglich ist), sowie für bis zu 250 Produkte Produkt-ID, Produkttitel und die hinterlegte Garantielaufzeit (um auf auffällige Laufzeiten hinzuweisen). Diese Daten werden nur für die Anzeige verwendet und nicht gespeichert.

Die Garantieangaben selbst — Hersteller, Modell und Laufzeit in Monaten — sind Produkt-Metafelder, die die App bei Shopify anlegt. Der Händler pflegt sie direkt am Produkt im Shopify-Admin. Sie werden bei Shopify gespeichert, nicht auf den Servern der App, und sind wie jede andere Produktangabe im Shop öffentlich sichtbar. Es handelt sich um Produkt-, nicht um Personendaten.

c) Endkunden im Onlineshop (nicht auf Servern der App)

Shop-Seiten und Warenkorb: Shopify schreibt den Hinweis serverseitig in die Seite. Der Browser des Käufers lädt das Skript der App und die offiziellen Label-Grafiken über das CDN von Shopify, nicht von den Servern der App. Auf der Warenkorbseite liest das Skript den Warenkorb des Shops selbst (/cart.js, gleiche Domain wie der Shop), damit das GARAN-Label nur zu Produkten im Warenkorb erscheint. Diese Daten verlassen den Browser nicht in Richtung der App. Das Skript setzt keine Cookies und nutzt keinen Browserspeicher.

Checkout (nur Shopify Plus) und Danke-Seite: Die Erweiterung der App läuft in der abgeschotteten Umgebung von Shopify. Sie liest nur die Warenkorbpositionen und die drei Garantie-Metafelder und hat keinen Netzwerkzugriff — sie kann also nichts an die App senden.

Bestellbestätigung: Die App versendet keine E‑Mails. Sie stellt einen Codeschnipsel bereit, den der Händler selbst in seine Shopify-Benachrichtigungsvorlage einfügt; die E‑Mail versendet Shopify im Namen des Händlers.

Links: Das Label verlinkt auf das EU-Portal „Ihr Europa" (europa.eu). Eine Verbindung dorthin entsteht erst, wenn ein Käufer den Link anklickt.

Verantwortlich für die Verarbeitung von Endkundendaten im Shop ist der jeweilige Händler gemeinsam mit Shopify als dessen Auftragsverarbeiter.

d) Mitarbeitende des Händlers in der App-Oberfläche

Die App arbeitet ausschließlich mit shopbezogenen Sitzungen; Namen oder E‑Mail-Adressen von Mitarbeitenden des Händlers werden nicht gespeichert. Öffnet jemand die App im Shopify-Admin, überträgt der Browser technisch bedingt die IP-Adresse, Browserangaben und ein von Shopify signiertes Sitzungstoken (mit einer Shopify-internen Benutzer-ID) an den Server der App. Die App nutzt das Token nur zur Anmeldung und speichert es nicht; sie schreibt keine Zugriffsprotokolle mit IP-Adressen. Die App-Oberfläche lädt die für eingebettete Apps vorgeschriebenen Skripte von Shopify. Rechtsgrundlage ist die Vertragserfüllung bzw. das berechtigte Interesse an einer sicheren Bereitstellung der App (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO).

e) Abrechnung

Die App ist kostenpflichtig; die Abrechnung läuft vollständig über Shopify. Shopify zeigt die Preisseite an, schließt das Abonnement ab und wickelt Abbuchung, Testzeitraum und Kündigung ab. Die App erhält und speichert keine Zahlungsdaten. Sie fragt bei der Shopify Partner API nur ab, ob für den Shop gerade ein Abonnement aktiv ist, und übermittelt dafür die Kennung des Shops und der App. Die Antwort (aktiv oder nicht, gegebenenfalls Ende des Testzeitraums) wird höchstens fünf Minuten im Arbeitsspeicher des Servers vorgehalten und nicht in der Datenbank gespeichert. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

f) Server-Protokolle

Der Server der App schreibt technische Protokolle (Fehler, Warnungen, eingehende Webhooks). Darin erscheint regelmäßig die myshopify-Domain des Shops, etwa beim Öffnen der App und bei der Anmeldung. Zugriffsschlüssel werden maskiert. Kundenkennungen oder E‑Mail-Adressen aus den Datenschutz-Webhooks werden nicht protokolliert, IP-Adressen schreibt die App nicht in ihre Protokolle. Rechtsgrundlage ist das berechtigte Interesse an Betriebssicherheit und Fehlersuche (Art. 6 Abs. 1 lit. f DSGVO).

g) Support-Anfragen

Wenn Sie aninfo@kevin-metzdorf.comschreiben, verarbeiten wir Ihre E‑Mail-Adresse, Ihren Namen und den Inhalt der Nachricht ausschließlich zur Bearbeitung Ihrer Anfrage (Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO). Die Daten werden gelöscht, sobald sie dafür nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

4. Empfänger und Auftragsverarbeiter

Fly.io Inc. (USA) betreibt als Hosting-Anbieter die Server-Infrastruktur der App einschließlich der Postgres-Datenbank und der Protokoll-Speicherung. Serverstandort ist Frankfurt am Main, Deutschland (EU-Region); da Fly.io ein US-Unternehmen ist, erfolgt die Beauftragung auf Grundlage von EU-Standardvertragsklauseln (SCCs). Die Protokolle enthalten keine personenbezogenen Daten von Endkunden.

Shopify ist als E-Commerce-Plattform der technische Ausgangspunkt aller Daten: Bei Shopify liegen die Shop- und Produktdaten einschließlich der Garantie-Metafelder; Shopify liefert das Skript und die Label-Grafiken der App über sein CDN aus, führt die Checkout-Erweiterung aus und wickelt die Abrechnung ab. Für die Datenverarbeitung durch Shopify gilt die Datenschutzerklärung von Shopify.

Weitere Empfänger gibt es nicht — die App nutzt keine Analyse-, Tracking-, Error-Tracking- oder E-Mail-Dienste.

5. Drittlandübermittlung

Der Verantwortliche hat seinen Sitz im Vereinigten Königreich; für Übermittlungen aus der EU besteht ein Angemessenheitsbeschluss der Europäischen Kommission. Für den US-Anbieter Fly.io gelten EU-Standardvertragsklauseln bei einem Serverstandort in Deutschland.

6. Speicherdauer und Löschung

Endkunden-Daten: keine Speicherung (siehe oben). Shop- und Einstellungsdaten werden gespeichert, solange die App im Shop installiert ist. Bei der Deinstallation löscht die App sofort alle Sitzungsdaten samt Zugriffsschlüssel und setzt den Shop auf „inaktiv". Nach der Deinstallation übermittelt Shopify (in der Regel 48 Stunden danach) die Aufforderung zur Löschung (shop/redact) — daraufhin werden der Shop-Datensatz, alle Einstellungen und alle Sitzungsdaten vollständig gelöscht. Die Datenbank-Sicherungen des Hosting-Anbieters werden zehn Tage aufbewahrt und danach überschrieben; bis dahin können gelöschte Daten darin noch enthalten sein. Server-Protokolle, in denen die Shop-Domain vorkommen kann, erfasst die Löschung nicht; sie werden nach sieben Tagen automatisch gelöscht.

Die Garantie-Metafelder liegen bei Shopify. Laut Shopify-Dokumentation löscht Shopify bei der Deinstallation die von der App angelegten Felddefinitionen und bewahrt die Werte vorübergehend für eine Neuinstallation auf; wie lange, legt Shopify nicht fest. Darauf hat die App keinen Einfluss.

7. Shopify-Datenschutz-Webhooks

Die App implementiert alle von Shopify vorgeschriebenen Datenschutz-Endpunkte: Auskunftsersuchen (customers/data_request) und Löschersuchen (customers/redact) werden beantwortet — da die App keine Endkundendaten speichert, gibt es dabei nichts herauszugeben oder zu löschen. Das Shop-Löschersuchen (shop/redact) führt zur vollständigen Löschung wie unter Ziffer 6 beschrieben.

8. Ihre Rechte

Betroffene Personen haben — im Rahmen der jeweils anwendbaren Vorschriften (DSGVO/UK GDPR) — das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen. Wenden Sie sich dazu aninfo@kevin-metzdorf.com. Daneben besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde — im Vereinigten Königreich beim Information Commissioner's Office (ICO), in der EU bei der für Sie zuständigen Aufsichtsbehörde.

Hinweis für Endkunden von Shops, die die App nutzen: Die App speichert keine Daten über Sie. Verantwortlicher für die Datenverarbeitung Ihrer Bestellung ist der jeweilige Händler. Richten Sie Betroffenenanfragen zu einer Bestellung am besten direkt an den Shop, bei dem Sie bestellt haben.

9. Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird angepasst, wenn sich die App oder die rechtlichen Anforderungen ändern. Es gilt die jeweils hier veröffentlichte Fassung.