GGoTranslate
DeutschEnglish
DatenschutzerklärungNutzungsbedingungenAuftragsverarbeitungImpressum

Auftragsverarbeitungs-Vereinbarung und Unterauftragsverarbeiter — GoTranslate

Stand: 23. August 2026
Fassung: 1.0

Dieses Dokument besteht aus drei Teilen:

  • Teil A — Auftragsverarbeitungs-Vereinbarung nach Art. 28 DSGVO
  • Teil B — Liste der Unterauftragsverarbeiter (gesondert pflegbar)
  • Teil C — Kurzfassung in englischer Sprache

Teil A — Auftragsverarbeitungs-Vereinbarung

Präambel

Diese Vereinbarung (nachfolgend „AVV") konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien im Zusammenhang mit der Nutzung der Shopify-App „GoTranslate". Sie ist Bestandteil der Nutzungsbedingungen und gilt zwischen

  • dem Betreiber des Shopify-Shops, der die App nutzt (nachfolgend „der Verantwortliche"), und
  • AP10 Studios UG (haftungsbeschränkt), Peter-Henlein-Straße 13, 89312 Günzburg, Deutschland, vertreten durch den Geschäftsführer Andreas Paulheim, eingetragen beim Amtsgericht Memmingen, Handelsregister B, HRB 21190, USt-IdNr. DE370237913, E-Mail support@gotranslate.app (nachfolgend „der Auftragsverarbeiter").

Der Auftragsverarbeiter verarbeitet im Rahmen der App personenbezogene Daten im Auftrag des Verantwortlichen. Für die Verarbeitungen, bei denen der Auftragsverarbeiter selbst über Zwecke und Mittel entscheidet — insbesondere die Abrechnung und den Betrieb —, gilt diese AVV nicht; insoweit ist er selbst Verantwortlicher (siehe Abschnitt 1.2 der Datenschutzerklärung).


§ 1 Gegenstand, Art und Zweck der Verarbeitung

(Art. 28 Abs. 3 Satz 1 DSGVO)

Angabe Inhalt
Gegenstand Automatisierte Übersetzung von Inhalten des Shopify-Shops des Verantwortlichen in weitere Sprachen
Art der Verarbeitung Erheben (Auslesen über die Shopify Admin API), Speichern, Ordnen, Auslesen, Verwenden, Offenlegen durch Übermittlung an den Übersetzungsdienst, Verändern (Übersetzen), Zurückschreiben in den Shop, Löschen
Zweck Erbringung der in den Nutzungsbedingungen beschriebenen Übersetzungsleistung
Dauer Für die Dauer des Nutzungsvertrags; anschließend bis zur Löschung nach § 10

§ 2 Art der personenbezogenen Daten und Kategorien betroffener Personen

(Art. 28 Abs. 3 Satz 1 DSGVO)

2.1 Art der Daten

Gegenstand der Auftragsverarbeitung sind die Inhalte des Shops des Verantwortlichen, konkret:

  • Quelltexte und Übersetzungen von Produkten, Kategorien (Collections), Seiten, Blogs und Blogbeiträgen, Navigation und Menüs, Shop- und Rechtstexten, Versand- und Zahlungsarten, Theme-Texten, Metaobjekten und Metafeldern;
  • Prüfsummen dieser Inhalte zur Änderungserkennung;
  • vom Verantwortlichen angelegte Glossareinträge.

Diese Inhalte sind ihrer Natur nach überwiegend Sachdaten. Ein Personenbezug entsteht ausschließlich, soweit der Verantwortliche selbst personenbezogene Angaben in Shop-Inhalte einträgt — beispielsweise Namen von Ansprechpartnern, Autorennamen in Blogbeiträgen oder Kontaktdaten in Rechtstexten.

Ausdrücklich nicht Gegenstand der Verarbeitung sind Kundendaten, Bestelldaten, Zahlungsdaten und sonstige nach den Vorgaben von Shopify geschützte Kundendaten. Der Auftragsverarbeiter fordert die hierfür erforderlichen Berechtigungen nicht an und überspringt Inhalte geschützter Objekte technisch.

2.2 Kategorien betroffener Personen

Betroffen sein können ausschließlich Personen, deren Angaben der Verantwortliche selbst in Shop-Inhalte eingetragen hat, insbesondere:

  • Mitarbeitende und Ansprechpartner des Verantwortlichen,
  • Autorinnen und Autoren von Blogbeiträgen,
  • in Produkt- oder Seitentexten benannte Dritte (etwa Hersteller, Fotografinnen, Lieferanten).

2.3 Besondere Kategorien personenbezogener Daten

Die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist nicht vorgesehen. Der Verantwortliche ist verpflichtet, solche Daten nicht in Shop-Inhalte einzutragen, die zur Übersetzung ausgewählt sind.


§ 3 Weisungsrecht des Verantwortlichen

(Art. 28 Abs. 3 lit. a DSGVO)

  1. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gelten:
    • diese AVV und die Nutzungsbedingungen,
    • die Einstellungen, die der Verantwortliche in der App vornimmt (Zielsprachen, Auswahl der Inhaltstypen und Felder, Glossar, automatische Übersetzung),
    • die Aufträge, die der Verantwortliche in der App auslöst,
    • Einzelweisungen in Textform an support@gotranslate.app.
  2. Weisungen, die über den Funktionsumfang der App hinausgehen, kann der Auftragsverarbeiter ablehnen oder von einer gesonderten Vergütung abhängig machen.
  3. Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, teilt er dies dem Verantwortlichen unverzüglich mit (Art. 28 Abs. 3 Satz 3 DSGVO). Er darf die Ausführung bis zur Klärung aussetzen.
  4. Der Auftragsverarbeiter verarbeitet die Daten nicht für eigene Zwecke, insbesondere nicht zum Erstellen, Trainieren, Feinabstimmen oder Verbessern von Modellen der künstlichen Intelligenz und nicht zur Leistungserbringung gegenüber anderen Verantwortlichen. Er stellt durch entsprechende Konteneinstellungen und vertragliche Vereinbarungen sicher, dass auch die von ihm eingesetzten Unterauftragsverarbeiter die Daten nicht zu diesen Zwecken verwenden.
  5. Ist der Auftragsverarbeiter aufgrund des Unionsrechts oder des Rechts eines Mitgliedstaats zur Verarbeitung verpflichtet, unterrichtet er den Verantwortlichen vor der Verarbeitung, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

§ 4 Vertraulichkeit

(Art. 28 Abs. 3 lit. b DSGVO)

Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Er stellt sicher, dass diese Personen über die datenschutzrechtlichen Anforderungen unterwiesen sind.


§ 5 Technische und organisatorische Maßnahmen

(Art. 28 Abs. 3 lit. c, Art. 32 DSGVO)

Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen. Er darf die Maßnahmen fortentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie dem Verantwortlichen auf Anfrage mit.


§ 6 Unterauftragsverarbeiter

(Art. 28 Abs. 2 und Abs. 4 DSGVO)

  1. Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern nach Art. 28 Abs. 2 Satz 2 DSGVO.
  2. Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter sind in Teil B dieses Dokuments aufgeführt. Sie gelten als genehmigt.
  3. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen — Hinzunahme oder Austausch eines Unterauftragsverarbeiters — mindestens 30 Tage vor der Änderung über einen Hinweis in der App und die Aktualisierung von Teil B dieses Dokuments mit Datumsangabe unter https://app.gotranslate.app/dpa.
  4. Der Verantwortliche kann der Änderung innerhalb von 14 Tagen ab Zugang der Information aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen. Widerspricht er, kann jede Partei den Nutzungsvertrag zum Zeitpunkt des Wirksamwerdens der Änderung kündigen. Ein Anspruch auf Weiterbetrieb der App ohne den neuen Unterauftragsverarbeiter besteht nicht.
  5. Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter zu Datenschutzpflichten, die den Pflichten aus dieser AVV entsprechen, und haftet für dessen Verhalten wie für eigenes (Art. 28 Abs. 4 DSGVO).
  6. Nicht als Unterauftragsverarbeiter im Sinne dieser Vorschrift gelten Nebenleistungen, die der Auftragsverarbeiter in Anspruch nimmt, ohne dass ein Zugriff auf die Daten des Verantwortlichen vorgesehen ist, sowie Shopify selbst, das eigener Vertragspartner des Verantwortlichen ist.

§ 7 Unterstützung des Verantwortlichen

(Art. 28 Abs. 3 lit. e und f DSGVO)

7.1 Betroffenenrechte

Wendet sich eine betroffene Person mit einem Antrag nach den Art. 15 bis 22 DSGVO unmittelbar an den Auftragsverarbeiter, leitet dieser den Antrag unverzüglich an den Verantwortlichen weiter und beantwortet ihn nicht eigenständig.

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenanträgen. Da der Verantwortliche die Shop-Inhalte selbst in seinem Shopify-Adminbereich einsehen und ändern kann und die App nur ein Abbild dieser Inhalte hält, lassen sich Auskunfts-, Berichtigungs- und Löschansprüche im Regelfall unmittelbar durch den Verantwortlichen erfüllen; die App zieht geänderte Inhalte nach.

7.2 Weitere Unterstützungspflichten

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei:

  • der Einhaltung der Pflichten nach Art. 32 DSGVO (Sicherheit der Verarbeitung),
  • der Meldung von Verletzungen des Schutzes personenbezogener Daten nach Art. 33 DSGVO und der Benachrichtigung betroffener Personen nach Art. 34 DSGVO,
  • einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und einer vorherigen Konsultation nach Art. 36 DSGVO,

jeweils unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.


§ 8 Meldung von Datenschutzverletzungen

(Art. 33 Abs. 2 DSGVO)

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die die Daten des Verantwortlichen betrifft, unverzüglich nach Bekanntwerden. Die Meldung erfolgt per E-Mail an die im Shopify-Konto des Verantwortlichen hinterlegte Adresse oder durch einen Hinweis in der App.

Die Meldung enthält, soweit verfügbar:

  1. eine Beschreibung der Art der Verletzung, soweit möglich mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze,
  2. den Namen und die Kontaktdaten der Ansprechperson,
  3. eine Beschreibung der wahrscheinlichen Folgen,
  4. eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen.

Die Meldung an die Aufsichtsbehörde nach Art. 33 Abs. 1 DSGVO obliegt dem Verantwortlichen.


§ 9 Nachweise und Kontrollrechte

(Art. 28 Abs. 3 lit. h DSGVO)

  1. Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
  2. Der Nachweis kann geführt werden durch die Vorlage dieser AVV nebst Anlagen, durch aktuelle Bescheinigungen oder Prüfberichte der eingesetzten Unterauftragsverarbeiter oder durch eine Selbstauskunft des Auftragsverarbeiters.
  3. Genügen diese Nachweise nicht, ermöglicht der Auftragsverarbeiter Überprüfungen einschließlich Inspektionen. Sie sind mit angemessenem Vorlauf von mindestens 14 Tagen anzukündigen, auf die Geschäftszeiten zu beschränken und dürfen den Betrieb nicht unangemessen beeinträchtigen. Prüfer dürfen keine Wettbewerber des Auftragsverarbeiters sein und sind zur Verschwiegenheit zu verpflichten.

§ 10 Löschung und Rückgabe

(Art. 28 Abs. 3 lit. g DSGVO)

  1. Nach Beendigung der Verarbeitung löscht der Auftragsverarbeiter sämtliche Daten des Verantwortlichen. Eine gesonderte Rückgabe ist nicht erforderlich, da die Übersetzungen im Shop des Verantwortlichen verbleiben und dort weiterhin verfügbar sind.
  2. Der Ablauf im Einzelnen:
Ereignis Wirkung
Deinstallation der App (app/uninstalled) Sitzungsdaten werden gelöscht, der Shop wird als deinstalliert markiert
Löschanforderung von Shopify (shop/redact) Vollständige, kaskadierende Löschung aller Daten des Shops: Shop-Datensatz, verschlüsseltes Zugriffstoken, Quelltexte, Übersetzungen, Zwischenspeicher, Einstellungen, Glossare, Job- und Analyseprotokolle, Nutzungsaufzeichnungen, Sitzungen
Ablauf ohne Verwendung Einträge im Übersetzungs-Zwischenspeicher werden nach 12 Monaten ohne Verwendung automatisch gelöscht
  1. Erhalten bleibt ausschließlich der Nachweis über den Empfang und die Bearbeitung der Shopify-Pflicht-Webhooks. Er enthält keine Shop-Inhalte und dient der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.
  2. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

§ 11 Ort der Verarbeitung und Drittlandbezug

  1. Die eigentliche Verarbeitung der Shop-Inhalte findet innerhalb der Europäischen Union statt: Die Anwendungsinstanzen laufen in der Region Frankfurt am Main (Deutschland), der Datenbestand liegt in der Region Irland (eu-west-1), der Übersetzungsdienst ist ein Unternehmen mit Sitz in Frankreich. Kurzform: EU-Datenraum — App-Server in Deutschland, Datenbank in Irland. Dies beschreibt den Ort der Verarbeitung und ist keine Zusicherung, dass sämtliche Verwaltungs-, Support- und Protokollfunktionen der eingesetzten Anbieter die Europäische Union nicht verlassen (siehe Absatz 3).
  2. Eine Verlagerung der Verarbeitung in ein Drittland erfolgt nur bei Vorliegen der Voraussetzungen des Kapitels V der DSGVO und nach vorheriger Information des Verantwortlichen nach § 6 Abs. 3.
  3. Zu den einzelnen Anbietern: Fly.io, Inc. hat seinen Sitz in den Vereinigten Staaten und gibt in seiner Datenschutzerklärung an, die von ihm erhobenen Informationen dort zu speichern und zu verarbeiten; der Anbieter ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Vertragspartner bei Supabase ist eine Gesellschaft mit Sitz in Singapur, die Konzernmutter sitzt in den Vereinigten Staaten; der Auftragsverarbeitungsvertrag des Anbieters bindet die Standardvertragsklauseln ein. Mistral AI hat seinen Sitz in Frankreich; der Auftragsverarbeitungsvertrag des Anbieters lässt Übermittlungen in Drittländer auf Grundlage der Standardvertragsklauseln zu.

§ 12 Haftung und Schlussbestimmungen

  1. Für die Haftung gelten Art. 82 DSGVO und die Haftungsregelung der Nutzungsbedingungen, soweit Art. 82 DSGVO nicht entgegensteht.
  2. Bei Widersprüchen zwischen dieser AVV und den Nutzungsbedingungen geht diese AVV in datenschutzrechtlichen Fragen vor.
  3. Änderungen bedürfen der Textform.
  4. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage 1 zu Teil A — Technische und organisatorische Maßnahmen

(Art. 32 DSGVO)

Kategorie Maßnahme
Vertraulichkeit — Zutrittskontrolle Es werden keine eigenen Server betrieben. Die physische Sicherheit der Rechenzentren obliegt den in Teil B genannten Anbietern; deren Zertifizierungen sind heranzuziehen.
Vertraulichkeit — Zugangskontrolle Zugriff auf die Verwaltungsoberflächen der Betriebsplattform und der Datenbank nur für benannte Personen mit individuellen Konten.
Vertraulichkeit — Zugriffskontrolle Für alle Datenbanktabellen ist Row Level Security aktiviert und erzwungen, ohne dass Freigaberegeln definiert sind. Ein Zugriff ist damit ausschließlich über die privilegierte Dienstrolle der Anwendung möglich; ein direkter Zugriff aus einem Client-Kontext ist ausgeschlossen.
Vertraulichkeit — Trennungskontrolle Alle Daten sind über die Shop-Domain einem Shop zugeordnet und über Fremdschlüssel an den Shop-Datensatz gebunden. Auch der Übersetzungs-Zwischenspeicher ist je Shop getrennt.
Vertraulichkeit — Pseudonymisierung An den Übersetzungsdienst werden ausschließlich die Quelltexte samt Sprachangaben übermittelt, ohne Shop-Domain, Zugriffstoken oder sonstige Zuordnungsmerkmale.
Integrität — Weitergabekontrolle Sämtliche Verbindungen zu Shopify, zum Übersetzungsdienst, zur Datenbank und zur Benutzeroberfläche laufen über TLS. Zugriffstoken werden mit AES-256-GCM verschlüsselt gespeichert.
Integrität — Eingabekontrolle Empfangene Webhooks werden anhand ihrer HMAC-Signatur verifiziert und mit Zeitstempel, Deduplizierungsschlüssel und Verarbeitungsvermerk protokolliert. Übersetzungsaufträge werden mit Status und Fehlermeldung je Einzelposten protokolliert.
Verfügbarkeit und Belastbarkeit Betrieb auf verwalteter Plattforminfrastruktur mit den Sicherungsmechanismen des Datenbankanbieters.
Auftragskontrolle Unterauftragsverarbeiter werden nach § 6 ausgewählt und vertraglich verpflichtet.
Vorfallmanagement Verletzungen des Schutzes personenbezogener Daten werden dem Verantwortlichen nach § 8 dieser Vereinbarung unverzüglich nach Bekanntwerden gemeldet.
Datenschutz durch Technikgestaltung Es werden ausschließlich die für die Übersetzungsleistung erforderlichen Berechtigungen angefordert. Berechtigungen auf geschützte Kundendaten werden nicht beantragt; Inhalte geschützter Objekte werden technisch übersprungen. Automatische Löschung des Zwischenspeichers nach 12 Monaten ohne Verwendung.

Teil B — Liste der Unterauftragsverarbeiter

Stand dieser Liste: 23. August 2026

Der Auftragsverarbeiter setzt die folgenden Unterauftragsverarbeiter ein. Die Liste wird bei jeder Änderung fortgeschrieben; der Stand oben weist die letzte Änderung aus.

Anbieter Vertragspartner und Sitz Zweck der Verarbeitung Verarbeitete Daten Ort der Verarbeitung Website
Mistral AI Mistral AI, 15 rue des Halles, 75001 Paris, Frankreich (RCS 952 418 325) Maschinelle Übersetzung der Quelltexte über eine Programmierschnittstelle Quelltexte, Ausgangs- und Zielsprache, Glossareinträge Frankreich / Europäische Union; ein bestimmter Serverstandort ist nach dem Stand der Prüfung nicht öffentlich zugesichert https://mistral.ai · Auftragsverarbeitungsvertrag: https://legal.mistral.ai/terms/data-processing-addendum
Supabase Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513; Konzernmutter Supabase, Inc., Delaware, USA Betrieb der PostgreSQL-Datenbank, in der alle Daten der App gespeichert werden Sämtliche in § 2 genannten Daten Datenbestand in der AWS-Region Irland (eu-west-1); Verwaltungs-, Support- und Protokollfunktionen können darüber hinausgehen https://supabase.com · Auftragsverarbeitungsvertrag: https://supabase.com/legal/dpa
Fly.io Fly.io, Inc., USA Betrieb der Anwendungsserver und der Hintergrundprozesse Sämtliche in § 2 genannten Daten während der Verarbeitung im Arbeitsspeicher; keine dauerhafte Speicherung der Shop-Inhalte; Anwendungsprotokolle Anwendungsinstanzen in der Region Frankfurt (fra), Deutschland; der Anbieter gibt an, die von ihm erhobenen Informationen in den Vereinigten Staaten zu speichern und zu verarbeiten https://fly.io · Unterauftragsverarbeiter: https://fly.io/legal/sub-processors/

Nicht als Unterauftragsverarbeiter geführt

Anbieter Begründung
Shopify Shopify ist eigener Vertragspartner des Verantwortlichen und Quelle beziehungsweise Ziel der verarbeiteten Inhalte. Es handelt sich nicht um einen vom Auftragsverarbeiter hinzugezogenen Dienstleister.
Lovable Die Chat-Anwendung dient dem Support des Anbieters gegenüber dem Händler. Der Anbieter verarbeitet diese Daten in eigener Verantwortung (Art. 4 Nr. 7 DSGVO), nicht weisungsgebunden für den Verantwortlichen; Shop-Inhalte werden dort nicht verarbeitet. Einzelheiten in Abschnitt 3 und 8 der Datenschutzerklärung.

Änderungsmitteilung

Beabsichtigte Änderungen an dieser Liste teilt der Auftragsverarbeiter dem Verantwortlichen mindestens 30 Tage vor Wirksamwerden über einen Hinweis in der App und die Aktualisierung dieser Liste unter https://app.gotranslate.app/dpa mit. Der Verantwortliche kann nach § 6 Abs. 4 widersprechen.

Änderungshistorie

Datum Änderung
23. August 2026 Erstfassung (Fassung 1.0)
8. September 2026 Support-Chat (Lovable Labs AB, Schweden) als eigene Verarbeitung des Anbieters aufgenommen — kein Unterauftragsverarbeiter

Teil C — Summary in English

Data Processing Agreement — summary

Roles. The merchant operating the Shopify store is the controller. The provider of the GoTranslate app is the processor with respect to store content it reads, stores, translates and writes back. For its own billing and operational records the provider acts as an independent controller; the DPA does not cover those.

Subject matter. Automated translation of the merchant's Shopify store content into additional languages, for the duration of the subscription.

Data processed. Source texts and translations of products, collections, pages, blogs, navigation, store and legal texts, shipping and payment methods, theme texts, metaobjects and metafields, plus content digests and merchant glossary entries. Personal data occurs only where the merchant itself writes personal details into store content.

Data explicitly not processed. Customer records, orders, payment data and any other Shopify protected customer data. The app does not request the corresponding access scopes and technically skips content belonging to protected resources.

Instructions. The provider processes data only on the merchant's documented instructions, which comprise the DPA, the terms of service, the settings the merchant configures in the app, and the jobs the merchant triggers. The provider does not use the data for its own purposes and does not use it to train models.

Subprocessors. General written authorisation under Art. 28(2) GDPR. Current subprocessors: Mistral AI (machine translation; established in Paris, France), Supabase (database hosting; contracting entity Supabase Pte. Ltd., Singapore, parent company in Delaware, USA; data held in the Ireland region, eu-west-1) and Fly.io, Inc. (application hosting; established in the USA; application instances run in the Frankfurt region, Germany). Shopify is the merchant's own counterparty and is not listed as a subprocessor. The provider notifies the merchant at least 30 days before adding or replacing a subprocessor; the merchant may object on substantiated data protection grounds, in which case either party may terminate.

Location of processing. The actual processing of store content takes place within the European Union: application instances run in the Frankfurt region (Germany), the database is held in the Ireland region (eu-west-1), and the translation service is a company established in France. In short: EU data space — app servers in Germany, database in Ireland. This describes where processing takes place; it is not an assurance that all administrative, support and logging functions of the providers used remain inside the European Union.

Security. Access tokens encrypted at rest with AES-256-GCM; TLS in transit; row level security enabled and forced on all tables with no policies defined, so that access is possible only through the application's privileged service role; per-store data separation including a per-store translation cache; HMAC verification of all inbound webhooks; least-privilege access scopes.

Deletion. On uninstall, sessions are deleted and the store is marked as uninstalled. On Shopify's shop/redact webhook, all data belonging to that store is deleted, cascading across every table. Translation cache entries are deleted automatically after 12 months without use. Only the webhook processing log is retained as evidence of deletion; it contains no store content.

Assistance. The provider assists the merchant with data subject requests (Art. 15–22 GDPR), security (Art. 32), breach notification (Art. 33–34) and data protection impact assessments (Art. 35–36). Data subject requests received directly by the provider are forwarded to the merchant and not answered independently.

Audit. The provider makes available the information necessary to demonstrate compliance with Art. 28 GDPR and permits audits on reasonable prior notice, subject to confidentiality.


Anhang — Herangezogene Quellen

Alle Quellen wurden am 23. August 2026 abgerufen.

Rechtsgrundlagen

Quelle URL
Art. 28 DSGVO — Auftragsverarbeiter (Abs. 2 und 4 Unterauftragsverarbeiter, Abs. 3 lit. a–h Mindestinhalte, Abs. 7 Standardvertragsklauseln) https://dsgvo-gesetz.de/art-28-dsgvo/
Art. 30 DSGVO — Verzeichnis von Verarbeitungstätigkeiten (Abs. 2 für Auftragsverarbeiter) https://dsgvo-gesetz.de/art-30-dsgvo/
Art. 32 DSGVO — Sicherheit der Verarbeitung https://dsgvo-gesetz.de/art-32-dsgvo/
Art. 33 und 34 DSGVO — Meldung von Verletzungen des Schutzes personenbezogener Daten https://dsgvo-gesetz.de/art-33-dsgvo/ · https://dsgvo-gesetz.de/art-34-dsgvo/
Art. 35 und 36 DSGVO — Datenschutz-Folgenabschätzung und vorherige Konsultation https://dsgvo-gesetz.de/art-35-dsgvo/ · https://dsgvo-gesetz.de/art-36-dsgvo/
Verordnung (EU) 2016/679 — amtlicher Volltext https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679
Durchführungsbeschluss (EU) 2021/915 der Kommission vom 4. Juni 2021 — Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern nach Art. 28 Abs. 7 DSGVO (ABl. L 199 vom 7.6.2021, S. 18) https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32021D0915
Durchführungsbeschluss (EU) 2021/914 — Standardvertragsklauseln für Drittlandübermittlungen nach Art. 46 DSGVO https://eur-lex.europa.eu/legal-content/DE/ALL/?uri=CELEX%3A32021D0914

Vorgaben von Shopify

Quelle Relevanz URL
Shopify — Work with protected customer data Level-1-Anforderung „establish privacy agreements with merchants": Der Abschluss eines Datenschutzvertrags mit dem Händler ist eine Vorgabe von Shopify https://shopify.dev/docs/apps/launch/protected-customer-data
Shopify — Privacy law compliance Die drei Pflicht-Webhooks, deren Fristen und die HMAC-Verifikation https://shopify.dev/docs/apps/build/compliance/privacy-law-compliance
Shopify — Privacy requirements Geforderte Inhalte der Datenschutzerklärung https://shopify.dev/docs/apps/launch/privacy-requirements
Shopify Partner Program Agreement (Stand 27.02.2026) § 9.14 Datennutzung und Sicherheitsmaßnahmen, § 9.15 Verbot der Verwendung zum KI-Training https://www.shopify.com/partners/terms
Shopify API License and Terms of Use (Stand 27.02.2026) § 2.1.6 Bindung eigener Dienstleister, § 2.3.24 KI-Trainingsverbot, § 6.3.1 DSGVO-Compliance https://www.shopify.com/legal/api-terms
Shopify Data Processing Addendum Regelt ausschließlich das Verhältnis Händler ↔ Shopify; für Partner besteht kein entsprechendes Addendum https://www.shopify.com/legal/dpa

Unterauftragsverarbeiter

Anbieter Geprüftes Dokument URL
Mistral AI Data Processing Addendum https://legal.mistral.ai/terms/data-processing-addendum
Mistral AI Rechtliche Übersicht und kommerzielle Nutzungsbedingungen https://legal.mistral.ai/terms
Mistral AI Datenschutzerklärung (Speicherdauer der Programmierschnittstelle) https://legal.mistral.ai/terms/privacy-policy
Mistral AI Unterauftragsverarbeiter im Trust Center https://trust.mistral.ai/subprocessors
Supabase Data Processing Addendum (Vertragspartner Supabase Pte. Ltd., Singapur) https://supabase.com/legal/dpa
Supabase Unterauftragsverarbeiter-Liste https://supabase.com/legal/customer-resources/subprocessor-list
Supabase Datenschutzerklärung (Konzernmutter Supabase, Inc., Delaware, USA) https://supabase.com/privacy
Supabase Regionenübersicht https://supabase.com/docs/guides/platform/regions
Fly.io Datenschutzerklärung https://fly.io/legal/privacy-policy/
Fly.io EU-U.S. Data Privacy Framework https://fly.io/legal/data-privacy-framework/
Fly.io Unterauftragsverarbeiter-Liste https://fly.io/legal/sub-processors/
Fly.io Regionenübersicht https://fly.io/docs/reference/regions/

Technische Grundlage

Die in § 2, § 5 (Anlage 1) und § 10 beschriebenen Sachverhalte wurden anhand des Quellcodes und der Datenbankmigrationen der App verifiziert (Stand des Repositorys zum 23. August 2026).


Stand: 23. August 2026 · Fassung: 1.0

Anbieter

AP10 Studios UG (haftungsbeschränkt)
Peter-Henlein-Straße 13, 89312 Günzburg, Deutschland
Vertreten durch Andreas Paulheim (Geschäftsführer)
Amtsgericht Memmingen, Handelsregister B, HRB 21190 · USt-IdNr. DE370237913 (§ 27a UStG)
support@gotranslate.app
Zur StartseiteDatenschutzerklärungNutzungsbedingungenAuftragsverarbeitungImpressum