EVOAR
Datenschutzerklärung
für die Plattform EVOAR RELAY und EVOAR INSIGHTS (my.evoar-relay.app, insights.evoar-relay.app)
1 · Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Mischler Webdesign, Inhaber: Marvin Mischler
Am Steingarten 8, 68169 Mannheim, Deutschland
E-Mail: info@mischler-webdesign.de
(nachfolgend „Betreiber"). Ein Datenschutzbeauftragter ist nicht benannt.
2 · Zwei Rollen, zwei Zuständigkeiten
EVOAR RELAY ist eine Mess- und Übertragungsplattform, die Online-Händler und Website-Betreiber (nachfolgend „Händler") einsetzen; EVOAR INSIGHTS ist die zugehörige Auswertungsoberfläche mit verdichteten Kennzahlen. Für die Daten der Besucher und Kunden eines Händler-Shops ist der jeweilige Händler Verantwortlicher im Sinne der DSGVO; der Betreiber verarbeitet diese Daten als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags.
Auskunfts- und Löschersuchen zu Shop-Daten richten Sie bitte an den jeweiligen Shop. Sie werden dennoch auch bei uns wirksam: Auskunfts- und Löschsignale der Shop-Plattformen (bei Shopify: customers/data_request, customers/redact und shop/redact) setzen wir automatisiert um. Nach Deinstallation der App werden die im Auftrag verarbeiteten Daten des betreffenden Shops vollständig gelöscht (Ereignisse, Bestellungen, Kundenreisen, Identifikatoren); verdichtete Kennzahlen ohne Personenbezug bleiben davon unberührt (Abschnitt 7).
Für die Konten der Händler selbst (Anmeldung am Cockpit, Vertragsdaten) ist der Betreiber Verantwortlicher.
3 · Was im Auftrag der Händler verarbeitet wird
Bei Shopify-Shops stammen die Daten aus drei Quellen: Bestell-Benachrichtigungen (Webhooks), einem von Shopify bereitgestellten Web Pixel im Shop sowie einem einmaligen Import historischer Bestellungen bei Einrichtung.
- Ereignisdaten (Seitenaufruf, Warenkorb, Kauf, Anfrage) mit Zeitpunkt, besuchter Seite, Herkunft (UTM, Verweis) und einer zufälligen Besucherkennung. Die Besucherkennung wird erst dann im Browser gespeichert, wenn die dafür nötige Einwilligung vorliegt (§ 25 Abs. 1 TDDDG).
- Identifikatoren (E-Mail, Telefonnummer, Name, Ort/PLZ/Land) werden bereits beim Eingang mit SHA-256 gehasht; der Klartext wird verworfen und zu keinem Zeitpunkt gespeichert. Dieses Hashing ist eine Pseudonymisierung im Sinne von Art. 4 Nr. 5 DSGVO; die gehashten Werte gelten weiterhin als personenbezogene Daten und werden entsprechend geschützt. Straßenadressen sind in Bestelldaten technisch enthalten, werden jedoch beim Eingang verworfen und zu keinem Zeitpunkt gespeichert.
- IP-Adressen werden ausschließlich zur technischen Übermittlung und zur Missbrauchsabwehr verarbeitet und nicht dauerhaft gespeichert; nach der Zustellung werden sie entfernt, und die Anwendungsprotokolle der Plattform enthalten keine IP-Adressen. An Empfänger wird die IP-Adresse nur zusammen mit den übrigen Identifikatoren übertragen, also nur, wenn für den jeweiligen Empfänger eine Einwilligung vorliegt.
- Einwilligungsstatus des Besuchers. Das Web Pixel erhebt Ereignisse nur nach Maßgabe der Einwilligungseinstellungen des jeweiligen Shops (Shopify Customer Privacy API); der Einwilligungsstatus wird zusätzlich serverseitig je Empfänger durchgesetzt. Ohne Einwilligung werden keine personenbezogenen Felder an Empfänger übertragen; an Google Analytics 4 gehen dann allenfalls aggregierte Zählungen ohne personenbezogene Felder (Consent-Mode-Verfahren). Erklärt ein Händler ausdrücklich, dass sein Angebot keiner Einwilligungspflicht unterliegt (etwa außerhalb des EU-Rechtsraums), erfolgt die Übertragung auf seine dokumentierte Weisung.
- Import historischer Bestellungen: Der Import dient ausschließlich der Bildung von Kennzahlen (EVOAR INSIGHTS). Aus importierten Altdaten erfolgt keine Übertragung an Werbe- oder Marketing-Empfänger.
4 · Rechtsgrundlagen
Soweit wir als Auftragsverarbeiter für Händler tätig sind, richtet sich die Rechtsgrundlage nach dem jeweiligen Händler (in der Regel Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, eingeholt über die Consent-Einstellungen des jeweiligen Shops).
Soweit wir selbst Verantwortlicher sind, verarbeiten wir Daten auf folgenden Grundlagen:
- Händlerkonten, Vertragsabwicklung und Anmelde-Links: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung);
- technische Server-Protokolle und Sicherheitsprotokolle: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betriebssicherheit und Missbrauchsabwehr);
- die Sitzungs-Cookies des Cockpits und von INSIGHTS: § 25 Abs. 2 Nr. 2 TDDDG, da sie für den Login unbedingt erforderlich sind, in Verbindung mit Art. 6 Abs. 1 lit. b DSGVO.
5 · Empfänger und Hosting
Übertragen wird ausschließlich an Dienste, die der jeweilige Händler selbst beauftragt und angebunden hat (z. B. Meta Conversions API, Google Ads, Google Analytics 4, TikTok, Pinterest, Klaviyo, LinkedIn), in dessen Werbekonten und in dessen Auftrag. Ein Verkauf von Daten oder eine Nutzung für eigene Zwecke des Betreibers findet nicht statt.
Hosting: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Serverstandort ist Deutschland; die Verarbeitung erfolgt innerhalb der EU auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO.
6 · Übermittlung in Drittländer
Einige der von Händlern angebundenen Empfänger (z. B. Meta, Google, TikTok, Pinterest, Klaviyo, LinkedIn) verarbeiten Daten in den USA oder anderen Drittländern. Die Übermittlung erfolgt auf Grundlage eines Angemessenheitsbeschlusses nach Art. 45 DSGVO (EU-U.S. Data Privacy Framework), soweit der jeweilige Empfänger dort zertifiziert ist, andernfalls auf Grundlage von Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Maßgeblich ist die Konfiguration des jeweiligen Händlers; Einzelheiten nennt dessen Datenschutzerklärung.
7 · Speicherdauern
- Roh-Ereignisse: 90 Tage, danach automatische Löschung.
- Identifikator-Hashes: 12 Monate nach der letzten Aktivität.
- Verdichtete, nicht personenbezogene Kennzahlen: bis zu 5 Jahre.
- Händlerkonten und Vertragsdaten: für die Dauer des Vertragsverhältnisses; danach Löschung, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (in der Regel sechs bis zehn Jahre, § 257 HGB, § 147 AO).
- Technische Server-Protokolle: 7 Tage.
8 · Sicherheit
Übertragung ausschließlich verschlüsselt (TLS). Zugangsdaten der Händler werden mit AES-256-GCM verschlüsselt gespeichert und in keiner Oberfläche wieder angezeigt. Mandanten sind auf Datenbankebene strikt getrennt (Row Level Security). Datensicherungen werden verschlüsselt angelegt und rotiert. Zugriffe und Verwaltungsaktionen werden protokolliert.
9 · Cockpit, Anmeldung und Server-Logfiles
Das Cockpit verwendet ausschließlich technisch notwendige Sitzungs-Cookies. Die Anmeldung erfolgt per einmaligem Link an die hinterlegte E-Mail-Adresse; Passwörter werden nicht verwendet und nicht gespeichert.
| Cookie | Anbieter | Zweck | Speicherdauer | Rechtsgrundlage |
|---|---|---|---|---|
| relay_session | Betreiber (First-Party) | Login-Sitzung im Cockpit (my.evoar-relay.app) | 14 Tage | § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO |
| relay_portal_mandant | Betreiber (First-Party) | merkt im Kundenportal, welchen Mandanten ein Konto mit mehreren Zugängen gerade ansieht | 12 Monate | § 25 Abs. 2 Nr. 2 TDDDG |
| evoar_insights | Betreiber (First-Party) | Login-Sitzung in EVOAR INSIGHTS (insights.evoar-relay.app) | 10 Monate | § 25 Abs. 2 Nr. 2 TDDDG, Art. 6 Abs. 1 lit. b DSGVO |
Beim Aufruf der Websites my.evoar-relay.app und insights.evoar-relay.app werden in technischen Server-Protokollen Zeitpunkt, aufgerufene URL und Browser-Kennung (User-Agent) verarbeitet (Art. 6 Abs. 1 lit. f DSGVO, Betriebssicherheit und Missbrauchsabwehr) und nach spätestens 7 Tagen gelöscht; IP-Adressen werden in den Anwendungsprotokollen nicht gespeichert. Externe Inhalte (Schriften, Skripte, Analyse-Dienste Dritter) werden auf den Plattform-Websites nicht geladen.
10 · Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt.
11 · Ihre Rechte
Ihnen stehen die Rechte aus Art. 15–21 DSGVO zu (Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch). Für Shop-Besucherdaten wenden Sie sich an den jeweiligen Händler; für Händler-Konten an den Betreiber unter info@mischler-webdesign.de.
Widerspruchsrecht: Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen die Verarbeitung einzulegen (Art. 21 DSGVO).
Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO); für Shop-Besucher erfolgt der Widerruf über die Consent-Einstellungen des jeweiligen Shops.
Ihnen steht ferner ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu (Art. 77 DSGVO). Für den Betreiber zuständig ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg; Sie können sich jedoch an jede Aufsichtsbehörde wenden.
12 · Änderungen dieser Erklärung
Wir passen diese Erklärung an, wenn sich die Plattform oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.
Stand: 6. September 2026