Gift Flow

DatenschutzNutzungsbedingungenAuftragsverarbeitung
EnglishالعربيةDeutschEspañolFrançaisहिंदी

Zuletzt aktualisiert: 17. Juli 2026

Auftragsverarbeitungsvertrag

Dieser Vertrag beschreibt, wie Gift Flow personenbezogene Daten von Kunden und Empfängern im Auftrag von Händlern verarbeitet.

Gift Flow wird von outBloom App betrieben. Dieser Auftragsverarbeitungsvertrag ist Bestandteil der Gift Flow-Nutzungsbedingungen. Er wird angenommen, wenn der Händler Gift Flow installiert, darauf zugreift oder die App verwendet. Eine gesonderte Unterschrift ist nicht erforderlich, sofern Gift Flow und der Händler keine separaten schriftlichen Bedingungen vereinbaren.

Rollen

Bei personenbezogenen Daten von Kunden und Empfängern, die über den Shop eines Händlers verarbeitet werden, ist der Händler Verantwortlicher bzw. Unternehmen und Gift Flow handelt als Auftragsverarbeiter bzw. Dienstleister des Händlers. Bei Konto-, Sicherheits-, Abrechnungs- und Betriebsdaten, die Gift Flow zum Betrieb der App verwendet, kann Gift Flow, soweit anwendbar, als eigenständig Verantwortlicher handeln.

Verarbeitungsanweisungen

Der Händler weist Gift Flow über seine Installation, die App-Konfiguration, die Nutzung in Storefront und Admin, Shopify-App-Berechtigungen, Shopify-Webhooks, Abläufe für Datenschutzanfragen und Supportanfragen an, personenbezogene Daten zu verarbeiten.

Gift Flow verarbeitet personenbezogene Daten ausschließlich für die in diesem Vertrag, den Nutzungsbedingungen, der Datenschutzerklärung, der Shopify-App-Konfiguration und den dokumentierten Anweisungen des Händlers beschriebenen Zwecke.

Gegenstand und Zweck

ZweckVerarbeitungstätigkeit
Checkout für mehrere EmpfängerEmpfängeradressen, Geschenkoptionswerte und – sofern aktiviert – hochgeladene Geschenkbilder erfassen; Warenkorbartikel gruppieren; Versand, Steuern und Gesamtsummen berechnen sowie Shopify-Bestellentwürfe und Empfängerbestellungen erstellen.
Gespeicherte KundenadressenShopify-Adressen eines angemeldeten Kunden lesen oder eine Kundenadresse in Shopify speichern, wenn der Kunde diese Option auswählt.
BestellstatusHändlern und Kunden die Beziehung zwischen der übergeordneten Zahlungsbestellung und den Empfängerbestellungen anzeigen.
Unterstützung bei RückerstattungenRückerstattungen aus verknüpften Empfängerbestellungen mit der übergeordneten Zahlungsbestellung synchronisieren und Wiederholungs- oder Wiederherstellungsmaßnahmen des Händlers unterstützen. Dies umfasst – soweit genehmigt – verknüpfte Gift Flow-Bestellungen, die älter als das standardmäßige Shopify-Zugriffsfenster von 60 Tagen sind.
DatenschutzanfragenShopify-Datenschutz-Webhooks empfangen, minimale Anfragedatensätze erstellen, Händlerexporte für Kundendatenanfragen bereitstellen sowie die Löschung von Kunden- und Shop-Daten bearbeiten.
Sicherheit und ZuverlässigkeitAnfragen authentifizieren, geplante Wiederherstellungs- und Aufbewahrungsaufgaben ausführen, bereinigte betriebliche Warnungen und Fehler protokollieren, API-Kosten überwachen und auf Vorfälle reagieren.

Datenkategorien

  • Kennungen von Kunden und Empfängern, einschließlich Shopify-Kunden-IDs, für den Checkout-Ablauf erzeugter Empfänger-IDs und IDs von Datenschutzanfragen.
  • Kontaktdaten, einschließlich E-Mail-Adresse und Telefonnummer des Kunden, soweit sie für Shopify-Bestellentwürfe und den Checkout erforderlich sind.
  • Postanschriften von Empfängern, einschließlich Vorname, Nachname, Adresszeilen, Ort, Provinz oder Bundesstaat, Postleitzahl, Land sowie Länder- und Provinzcodes.
  • Warenkorb-, Produkt-, Varianten-, Mengen-, Geschenkoptions-, benutzerdefinierte Attribut-, Rabatt-, Versand-, Steuer-, Gesamtsummen- und Währungsdaten, die für den Checkout erforderlich sind.
  • Von Kunden hochgeladene Geschenkbilder, bereinigte Originaldateinamen und zugehörige Medienreferenzen, wenn Geschenkoptionen mit Bildern aktiviert sind, sowie gehashte und verschlüsselte Metadaten des Freigabe-Tokens, wenn ein Händler einen Freigabelink oder QR-Code für Medien erstellt.
  • Daten zu Shopify-Bestellentwürfen, übergeordneten Bestellungen, Empfängerbestellungen, Rückerstattungen, Ausführungen, Metafeldern und Status, die für die Erstellung und Abstimmung von Bestellungen, die Statusanzeige und Rückerstattungen erforderlich sind.
  • Minimale Metadaten zu Datenschutzanfragen, einschließlich Thema, Status, Zeitstempel, Shopify-Kunden- oder Bestell-IDs, gehashte E-Mail- oder Telefonnummernwerte und Anzahl übereinstimmender Datensätze.
  • Bereinigte Betriebsprotokolle und Kennzahlen für Sicherheit, Zuverlässigkeit und Überwachung der API-Kosten.

Betroffene Personen

Zu den betroffenen Personen können Mitarbeiter des Händlers, Kunden des Shops, Geschenkempfänger und andere Personen gehören, deren Adress- oder Geschenkinformationen ein Kunde oder Händler in den Shopify-Shop des Händlers eingibt.

Verpflichtungen von Gift Flow als Auftragsverarbeiter

  • Personenbezogene Daten von Kunden und Empfängern nur für die genannten Zwecke und gemäß den Anweisungen des Händlers verarbeiten.
  • Den Zugriff auf authentifizierte Admin-Bereiche des Händlers, Shopify-App-Proxy-Abläufe, authentifizierte Webhooks und autorisierte Betriebsprozesse beschränken.
  • Angemessene Schutzmaßnahmen für Vertraulichkeit, Sicherheit, Zugriffskontrolle, Verschlüsselung, Protokollierung, Überwachung, Backups, Aufbewahrung und Reaktion auf Vorfälle einsetzen.
  • Personenbezogene Daten weder verkaufen noch für kontextübergreifende verhaltensbezogene Werbung freigeben oder für sachfremde Werbung oder Profilbildung verwenden.
  • Kundendaten- und Löschanfragen über Shopify-Datenschutz-Webhooks und den Gift Flow-Admin-Ablauf für Datenschutzanfragen unterstützen. Dies schließt von Kunden hochgeladene Geschenkbilder ein, wenn Geschenkoptionen mit Bildern aktiviert sind.
  • Abläufe zur Aufbewahrung und Minimierung von App-Daten unterhalten und Shop-bezogene App-Daten löschen, wenn Shopify nach einer Deinstallation die Löschung des Shops anfordert.
  • Unterauftragsverarbeiter einsetzen, die für Bereitstellung, Schutz, Überwachung, Hosting oder Support von Gift Flow angemessen erforderlich sind.
  • Betroffene Händler nach Bestätigung eines Sicherheitsvorfalls mit von der App gespeicherten personenbezogenen Daten unverzüglich benachrichtigen. Dabei werden die Umstände des Vorfalls, rechtliche Pflichten, Shopify-Anforderungen und verfügbare Kontaktwege berücksichtigt.

Verpflichtungen des Händlers

  • Gesetzlich vorgeschriebene Kundenhinweise bereitstellen und alle erforderlichen Rechte, Berechtigungen oder Einwilligungen für in den Shop eingegebene Kunden- und Empfängerdaten einholen.
  • Gift Flow nur zur Erhebung von Daten konfigurieren, die für Checkout, Ausführung, Rückerstattungen, Support und Datenschutzabläufe des Händlers erforderlich sind.
  • Geschenkoptionsfelder nicht zur Abfrage unnötiger sensibler personenbezogener Daten verwenden.
  • Einstellungen des Shopify-Shops, Zahlungseinstellungen, Produkte, Versand, Märkte, Steuern, Rabatte und die Gift Flow-Einrichtung korrekt und aktuell halten.
  • Direkte Kundenkommunikation, rechtliche Hinweise, Rückerstattungsrichtlinien, Versandrichtlinien und Ausführungspflichten für den Händler-Shop übernehmen.

Händlerplattform und Unterauftragsverarbeiter von Gift Flow

Shopify ist die Handelsplattform des Händlers und speichert Handelsdaten von Händlern und Kunden im Rahmen der Vereinbarung des Händlers mit Shopify. Gift Flow verarbeitet diese Datensätze über die zulässigen App-Schnittstellen von Shopify nach Anweisung des Händlers. Shopify wird nachfolgend zur Transparenz aufgeführt; Gift Flow kontrolliert jedoch weder die Shopify-Infrastruktur oder deren Verarbeitungsstandorte noch die rechtlich vorgeschriebene Aufbewahrung der bei Shopify gespeicherten Datensätze.

DienstBeziehung und Verarbeitung
ShopifyHandelsplattform des Händlers für App-Installation, Authentifizierung, App-Proxy, Shopify-Checkout, Admin API, Webhooks, Bestellentwürfe, Bestellungen, Kunden, Rückerstattungen, Metafelder und Abrechnungsansichten. Shopify verarbeitet Kundendaten des Händlers gemäß der Shopify-Vereinbarung des Händlers und dem Shopify-Auftragsverarbeitungsvertrag.
RenderDerzeitiges öffentliches Produktionshosting, Datenbank, Backups und Laufzeitinfrastruktur der Anwendung.
CloudflarePrivater Objektspeicher für von Kunden hochgeladene Geschenkbilder, wenn Medien-Uploads für Bilder aktiviert sind.
cron-job.orgExterne Zeitplanung authentifizierter Aufgaben zu Wartung, Aufbewahrung, Löschung, Wiederholungsversuchen und Wiederherstellung. Die Verarbeitung ist auf Zeitplan-Metadaten, das konfigurierte Zeitplan-Geheimnis, Zeit- und Statusdaten der Anfrage sowie aggregierte Aufgabenzusammenfassungen beschränkt. Antworten geplanter Aufgaben enthalten keine Kunden- oder Empfängerdaten.
Better StackBereinigte Überwachung, Alarmierung und Verarbeitung betrieblicher Protokolle oder Kennzahlen, sofern konfiguriert.
Google Maps PlatformOptionale automatische Adressvervollständigung und Adressvalidierung, wenn Google-Schlüssel von Gift Flow oder des Händlers konfiguriert sind.

Render, Cloudflare, cron-job.org, Better Stack und Google Maps Platform sind Unterauftragsverarbeiter von Gift Flow, soweit sie im Auftrag von Gift Flow personenbezogene Daten des Händlers verarbeiten. Gift Flow kann seine Unterauftragsverarbeiter anpassen, wenn sich die App ändert. Wesentliche Änderungen sollten in diesem Vertrag oder einem anderen öffentlichen Hinweis zu Unterauftragsverarbeitern ausgewiesen werden.

Datenstandorte und internationale Übermittlungen

Die derzeitige primäre Produktionsanwendung und Datenbank von Gift Flow werden in Frankfurt gehostet, der private Bucket für hochgeladene Medien befindet sich in Westeuropa und die konfigurierte Überwachungsquelle nutzt eine EU-Datenregion. Diese Standorte beschreiben die betreffenden Kopien bei den eigenen Anbietern von Gift Flow und nicht die separaten Verarbeitungsstandorte von Shopify.

Shopify kann Handelsdaten des Händlers im Rahmen der Shopify-Vereinbarung des Händlers und des Shopify-Auftragsverarbeitungsvertrags international verarbeiten. Der Händler ist in dieser Beziehung für seine Pflichten als Verantwortlicher zuständig; Shopify ist für die in seiner Vereinbarung beschriebenen Pflichten als Auftragsverarbeiter und Übermittlungsgarantien verantwortlich.

Gift Flow bleibt für die eigene Verarbeitung im Auftrag des Händlers verantwortlich. Dazu gehören Erhebung, Zugriff, Übermittlung und Verwendung über die App sowie die bei Gift Flow gespeicherten Kopien, die von seinen Unterauftragsverarbeitern verarbeitet werden. Übermittelt ein Unterauftragsverarbeiter von Gift Flow personenbezogene Daten aus dem Vereinigten Königreich in ein Land ohne anwendbaren Angemessenheitsbeschluss, stützt sich Gift Flow auf die einschlägigen vertraglichen Garantien des Anbieters oder einen anderen rechtmäßigen britischen Übermittlungsmechanismus.

Sicherheitsmaßnahmen

  • Shopify-Admin-Authentifizierung für App-Seiten des Händlers.
  • Shopify-App-Proxy-Authentifizierung für Storefront-Anfragen.
  • Shopify-Webhook-Authentifizierung für Datenschutz- und Bestellereignisse.
  • Durch ein Geheimnis geschützte geplante Aufgaben für Wiederherstellung, Löschung und Aufbewahrung.
  • HTTPS/TLS für Produktions-, Webhook-, App-Proxy- und Admin-Datenverkehr.
  • Verschlüsselung ruhender Daten durch den Anbieter für Produktionsdatenbank und Backups.
  • Privater Speicher für hochgeladene Bilder mit begrenzten Format-, Größen-, Pixel- und Abmessungswerten sowie Neuschreiben der Bilder ohne Metadaten, bevor Medien bereitgestellt werden.
  • Von Kunden hochgeladene Geschenkbilder in Cloudflare R2 werden durch die Cloudflare-Verschlüsselung ruhender Daten geschützt; Übertragungen zu und von R2 verwenden HTTPS/TLS.
  • Trennung von Entwicklungs-, Staging- und Produktionsumgebungen.
  • Produktionsprotokollierung ohne vollständige Webhook-Nutzlasten, Empfängeradressen, Bestell-IDs, Kundendaten und umfangreiche Shopify-API-Antworten.
  • Bereinigte Prüfprotokollierung für authentifizierte Ansichten und Downloads von Exporten zu Datenschutzanfragen.
  • Geplante Abläufe für Datenminimierung, Aufbewahrungsbereinigung, Löschung von Kunden- und Shop-Daten, Wiederholungsversuche, Wiederherstellung veralteter Sperren und Aufbewahrung von Rückerstattungsdaten.

Löschung, Rückgabe und Backups

Gift Flow löscht, anonymisiert oder minimiert von der App gespeicherte personenbezogene Daten gemäß der Datenschutzerklärung und den Aufbewahrungsabläufen der App. Deinstalliert ein Händler Gift Flow und sendet Shopify später die Löschanforderung für den Shop, löscht Gift Flow die hochgeladenen Geschenkbilder und App-Daten des Shops. Zurück bleibt lediglich ein minimaler, bereinigter Lebenszyklus-Datensatz.

Verschlüsselte Backups des Anbieters können frühere Datenbankstände aufbewahren, bis das konfigurierte Wiederherstellungsfenster abläuft. Gift Flow verwendet Backups nur zur Notfallwiederherstellung und nicht als aktive Verarbeitungsquelle.

Prüfungen und Auskunftsanfragen

Gift Flow kann im angemessenen Umfang verfügbare Informationen zu App-Sicherheit, Aufbewahrung, Bearbeitung von Datenschutzanfragen, Unterauftragsverarbeitern und Reaktion auf Vorfälle bereitstellen, damit Händler die in diesem Vertrag beschriebene Verarbeitung bewerten können. Anfragen sind über die nachstehenden Kontaktdaten zu stellen.

Kontakt und Mitteilungen

Verwenden Sie diese Kontaktdaten für Anfragen zu Privatsphäre, Datenschutz, Sicherheit und Mitteilungen von Händlern im Zusammenhang mit diesem Vertrag.

outBloom App

hello@outbloom.app

7 Arlington GardensLondonW4 4EZUnited Kingdom

Rangfolge

Widerspricht dieser Auftragsverarbeitungsvertrag den Gift Flow-Nutzungsbedingungen, hat dieser Vertrag für die Verarbeitung personenbezogener Daten von Kunden und Empfängern im Auftrag des Händlers Vorrang. Das Shopify Partner Program Agreement, die Shopify-API-Bedingungen und die Shopify-Plattformregeln bleiben eigenständige Verpflichtungen zwischen Shopify und der jeweils betroffenen Partei.