GGoTranslate
DeutschEnglish
DatenschutzerklärungNutzungsbedingungenAuftragsverarbeitungImpressum

Datenschutzerklärung — GoTranslate (Shopify-App)

Stand: 23. August 2026
Fassung: 1.0
Gilt für: die Shopify-App „GoTranslate" (nachfolgend „die App") und die unter app.gotranslate.app bereitgestellten Seiten der App, einschließlich dieser Rechtstexte.

Für eigenständige Marketing- oder Informationsseiten unter gotranslate.app gilt die dort veröffentlichte Datenschutzerklärung.

Diese Datenschutzerklärung ist die führende Sprachfassung. Die englische Fassung unter https://app.gotranslate.app/privacy?lang=en ist eine Übersetzung; bei Abweichungen geht die deutsche Fassung vor.


1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen ist:

Angabe Wert
Firmierung AP10 Studios UG (haftungsbeschränkt)
Rechtsform Unternehmergesellschaft (haftungsbeschränkt)
Anschrift Peter-Henlein-Straße 13, 89312 Günzburg, Deutschland
Vertretungsberechtigt Andreas Paulheim (Geschäftsführer)
Handelsregister Amtsgericht Memmingen, Handelsregister B, HRB 21190
Umsatzsteuer-Identifikationsnummer DE370237913 (§ 27a UStG)
E-Mail support@gotranslate.app
Kontakt Der schnellste Kontaktweg ist die vorstehende E-Mail-Adresse; Anfragen werden zeitnah beantwortet. Ein Telefonanschluss für den Support wird nicht vorgehalten.

1.1 Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist nicht benannt. Eine Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG besteht nicht: Beim Verantwortlichen sind nicht in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt, die Kerntätigkeit besteht nicht in einer umfangreichen regelmäßigen und systematischen Überwachung betroffener Personen, und es werden keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO umfangreich verarbeitet.

Anfragen zum Datenschutz und zur Ausübung der in Abschnitt 10 genannten Betroffenenrechte richten Sie bitte an support@gotranslate.app.

1.2 Zwei Rollen — bitte beachten

Der Verantwortliche tritt gegenüber Nutzern der App in zwei verschiedenen datenschutzrechtlichen Rollen auf. Die Unterscheidung ist für das Verständnis dieser Erklärung wesentlich:

Rolle Betrifft Bedeutung
Verantwortlicher (Art. 4 Nr. 7 DSGVO) Das Vertrags- und Nutzungsverhältnis zum Händler: Shop-Identifikation, Installations- und Abrechnungsdaten, Betriebs- und Protokolldaten Der Anbieter entscheidet selbst über Zwecke und Mittel. Für diese Daten gilt die vorliegende Datenschutzerklärung unmittelbar.
Auftragsverarbeiter (Art. 4 Nr. 8, Art. 28 DSGVO) Die Inhalte des Shops, die die App ausliest, zwischenspeichert und übersetzt Der Händler ist Verantwortlicher; der Anbieter verarbeitet ausschließlich weisungsgebunden. Grundlage ist die Auftragsverarbeitungs-Vereinbarung (siehe Abschnitt 11).

2. Was die App tut

GoTranslate ist eine Shopify-App, die Shop-Inhalte automatisiert in weitere im Shop eingerichtete Sprachen übersetzt. Der Ablauf ist:

  1. Der Händler installiert die App über den Shopify App Store und erteilt dabei die in Abschnitt 4 genannten Berechtigungen.
  2. Die App liest über die Shopify Admin API die übersetzbaren Inhalte des Shops sowie die eingerichteten Sprachen aus.
  3. Der Händler wählt Zielsprachen und Inhaltsbereiche aus.
  4. Die App sendet die Quelltexte an den Übersetzungsdienst (siehe Abschnitt 6) und schreibt die Ergebnisse über die Shopify Admin API als Übersetzungen in den Shop zurück.
  5. Quelltexte und Übersetzungen werden in der Datenbank der App gespeichert, damit Änderungen erkannt, Wiederholungen vermieden und die Nutzung abgerechnet werden kann.

Die App verarbeitet Shop-Inhalte, nicht die Daten der Kundinnen und Kunden des Shops. Siehe hierzu ausdrücklich Abschnitt 5.


3. Welche Daten verarbeitet werden

Die folgende Tabelle listet alle Datenarten, die die App in ihrer eigenen Datenbank speichert.

Datenart Konkret gespeichert Zweck Rechtsgrundlage Speicherdauer
Shop-Identifikation Shop-Domain (*.myshopify.com), Zeitpunkt der Installation, Zeitpunkt der Deinstallation, Abrechnungs-/Tarifbezeichner, Ausgabendeckel Bereitstellung der App, Zuordnung aller Daten zum richtigen Shop, Abrechnung Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags mit dem Händler) Bis zur Löschung des Shop-Datensatzes (siehe Abschnitt 7)
Zugriffstoken Das von Shopify ausgestellte Admin-API-Token des Shops, verschlüsselt gespeichert (AES-256-GCM) Technisch zwingend erforderlicher Zugriff auf die Shopify Admin API im Auftrag des Händlers Art. 6 Abs. 1 lit. b DSGVO Wird mit dem Shop-Datensatz bei shop/redact gelöscht. Bei bloßer Deinstallation bleibt es zunächst gespeichert, wird aber durch Shopify entwertet und ist damit funktionslos (siehe Abschnitt 7.1)
Übersetzbare Shop-Inhalte Quelltexte und Übersetzungen von Produkten, Kategorien (Collections), Seiten, Blogbeiträgen, Navigation, Shop- und Rechtstexten, Versand- und Zahlungsarten, Theme-Texten, Metaobjekten und Metafeldern; zusätzlich Prüfsummen (Digests) zur Änderungserkennung Erbringung der Übersetzungsleistung, Erkennung geänderter Inhalte, Vermeidung unnötiger Neuübersetzungen Auftragsverarbeitung nach Art. 28 DSGVO — die Rechtsgrundlage liefert der Händler als Verantwortlicher Bis zur Löschung des Shop-Datensatzes (siehe Abschnitt 7)
Übersetzungs-Cache Paare aus Quelltext und zugehöriger Übersetzung, je Shop getrennt gespeichert, mit Zeitpunkt der letzten Verwendung Wiederholt vorkommende Textbausteine müssen nicht erneut an den Übersetzungsdienst gesendet werden; reduziert Kosten und Bearbeitungszeit Auftragsverarbeitung nach Art. 28 DSGVO Automatische Löschung nach 12 Monaten ohne Verwendung
Nutzungs- und Abrechnungsdaten Übersetzte Zeichenzahlen je Abrechnungsperiode, getrennt nach frisch übersetzten Zeichen und Cache-Treffern, berechnete Beträge, Abonnement-Status Abrechnung über Shopify Billing, Nachweis der abgerechneten Leistung, Einhaltung des Ausgabendeckels Art. 6 Abs. 1 lit. b DSGVO; für aufbewahrungspflichtige Unterlagen Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 147 AO, 257 HGB Siehe Abschnitt 7
Betriebs- und Protokolldaten Job-Protokolle einschließlich Fehlermeldungen, Analyse-Läufe und deren Fortschritt, empfangene Webhook-Ereignisse mit Zeitstempel und Verarbeitungsvermerk Fehlersuche, Betriebssicherheit, Nachweis der Bearbeitung der gesetzlich vorgeschriebenen Shopify-Webhooks Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und nachvollziehbaren Betrieb); für die Webhook-Nachweise zusätzlich Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht) Job- und Analyseprotokolle werden mit dem Shop-Datensatz gelöscht; der Webhook-Nachweis bleibt als Löschbeleg erhalten (siehe Abschnitt 7)
Shop-Einstellungen Ausgangs- und Zielsprachen, Auswahl der zu übersetzenden Inhaltstypen und Felder, Glossareinträge des Händlers, Onboarding-Status, Schalter für die automatische Übersetzung Konfiguration der App nach den Vorgaben des Händlers Art. 6 Abs. 1 lit. b DSGVO; für vom Händler eingegebene Glossarinhalte Auftragsverarbeitung nach Art. 28 DSGVO Bis zur Löschung des Shop-Datensatzes
Sitzungsdaten Von Shopify ausgestellte Sitzungsinformationen zur Authentifizierung des eingebetteten App-Fensters Anmeldung und Zuordnung der Benutzeroberfläche zum richtigen Shop Art. 6 Abs. 1 lit. b DSGVO Werden bei Deinstallation und bei shop/redact gelöscht
Support-Chat Bei geöffnetem Chatfenster: Name und Kontakt-E-Mail-Adresse des Shops, die myshopify-Domain als Kennung, der Verlauf des Gesprächs sowie die üblichen Verbindungsdaten (IP-Adresse, Browserkennung, Zeitpunkt). Ohne angemeldeten Händler — etwa auf den öffentlichen Rechtstexten — werden Name und E-Mail nicht übergeben; der Besucher trägt sie im Chat selbst ein oder lässt es. Beantwortung von Supportanfragen und Zuordnung eines Gesprächs zum richtigen Shop Art. 6 Abs. 1 lit. b DSGVO (Betreuung im Rahmen des Nutzungsvertrags); für die Verbindungsdaten Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen und missbrauchssicheren Support) Bis zur Erledigung der Anfrage, danach längstens 24 Monate; Gespräche ohne Anfrage werden nach 6 Monaten gelöscht

Hinweis zum Personenbezug der Shop-Inhalte: Shop-Inhalte sind zunächst Sachdaten (Produktbeschreibungen, Seitentexte, Menüpunkte). Ein Personenbezug entsteht ausschließlich dann, wenn der Händler selbst personenbezogene Angaben in Shop-Inhalte schreibt — beispielsweise Namen von Ansprechpartnern in einer Über-uns-Seite, Fotografennamen in Produktbeschreibungen oder Kontaktangaben in Rechtstexten. Für diese Fälle gilt die Auftragsverarbeitung nach Art. 28 DSGVO (siehe Abschnitt 11).


4. Angeforderte Berechtigungen (Scopes)

Die App fordert bei der Installation ausschließlich die folgenden Berechtigungen an. Der Umfang folgt dem Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO): angefordert wird nur, was für die Übersetzungsleistung erforderlich ist.

Scope Wofür er benötigt wird
read_translations Bestehende Übersetzungen des Shops auslesen, um doppelte Arbeit zu vermeiden
write_translations Erzeugte Übersetzungen in den Shop zurückschreiben
read_products Produktänderungen erkennen (Webhook products/update) und Produkttexte lesen
read_locales Die im Shop eingerichteten Sprachen ermitteln
read_metaobjects Inhalte von Metaobjekten auslesen
read_metaobject_definitions Struktur der Metaobjekte ermitteln, um übersetzbare Felder zu bestimmen
write_metaobject_definitions Metaobjektfelder als übersetzbar markieren, damit Shopify Übersetzungen für sie zulässt

Nicht angefordert werden insbesondere read_customers, read_orders, read_all_orders, read_draft_orders sowie sämtliche Berechtigungen auf Zahlungs- und Versanddaten einzelner Bestellungen.


5. Keine Kundendaten des Shops

Die App verarbeitet keine personenbezogenen Kundendaten des Shops.

Dies ist keine Absichtserklärung, sondern technisch abgesichert:

  1. Keine Berechtigung. Die App fordert keinen Zugriff auf geschützte Kundendaten an. Sie hat keinen Zugriff auf Kundenkonten, Bestellungen, Zahlungsdaten, Liefer- oder Rechnungsanschriften, Warenkörbe oder Checkout-Vorgänge.
  2. Aktives Überspringen geschützter Objekte. Beim Auslesen von Metafeldern liefert die Shopify-API auch Metafelder zurück, die zu geschützten Objekten gehören. Solche Einträge werden von der App erkannt und übersprungen; ihre Inhalte werden weder gelesen noch gespeichert noch an den Übersetzungsdienst übermittelt.
  3. Kein Storefront-Zugriff. Die App wird ausschließlich im Shopify-Admin ausgeführt. Sie bindet kein Skript in die Storefront ein, setzt dort keine Cookies und erhebt keine Daten von Besucherinnen und Besuchern des Shops.
  4. Nachweis über die Pflicht-Webhooks. Die von Shopify vorgeschriebenen Webhooks customers/data_request und customers/redact sind implementiert und werden protokolliert beantwortet. Da keine Kundendaten vorliegen, gibt es auf eine Auskunftsanfrage nichts herauszugeben und auf eine Löschanfrage nichts zu löschen. Der Empfang und die Bearbeitung werden dokumentiert.

Die einzige Ausnahme betrifft Angaben, die der Händler selbst in Shop-Texte schreibt (siehe Hinweis am Ende von Abschnitt 3). Über diese Inhalte entscheidet allein der Händler.

5.1 Einstufung nach den Shopify-Anforderungen

Shopify stuft Apps danach ein, in welchem Umfang sie auf geschützte Kundendaten zugreifen. Nach der Einschätzung des Anbieters erfüllt die App die Stufe Level 0 (kein Zugriff auf geschützte Kundendaten) und benötigt daher keine gesonderte Freigabe für geschützte Kundendatenfelder.

Verschlüsselung.

5.2 Keine Verwendung zum Training von KI-Modellen

Der Anbieter verwendet die Inhalte des Händlers nicht zum Erstellen, Trainieren, Feinabstimmen oder Verbessern eigener Modelle der künstlichen Intelligenz und gibt sie nicht zu diesem Zweck an Dritte weiter. Dies entspricht zugleich den Vorgaben des Shopify-Partnerprogramms und der Shopify-API-Bedingungen, die eine solche Verwendung ohne vorherige schriftliche Zustimmung untersagen. Zur Übermittlung an den Übersetzungsdienst siehe Abschnitt 6.


6. Übermittlung an den Übersetzungsdienst

Dieser Abschnitt beschreibt den datenschutzrechtlich empfindlichsten Vorgang der App: die Übermittlung von Shop-Texten an einen externen Maschinenübersetzungsdienst.

6.1 Was übermittelt wird

Übermittelt werden ausschließlich die zu übersetzenden Quelltexte selbst, zusammen mit der Ausgangs- und Zielsprache sowie — sofern der Händler ein Glossar angelegt hat — den betreffenden Glossareinträgen. Nicht übermittelt werden die Shop-Domain, das Zugriffstoken, Nutzungs- und Abrechnungsdaten oder sonstige Angaben, die eine Zuordnung zu einem bestimmten Shop erlauben würden.

Konsequenz für den Händler: Alles, was der Händler als Shop-Text pflegt, kann an den Übersetzungsdienst übermittelt werden, sofern der betreffende Inhaltstyp zur Übersetzung ausgewählt ist. Enthalten diese Texte personenbezogene Angaben, werden auch diese übermittelt. Der Händler kann die Auswahl der zu übersetzenden Inhaltstypen und Felder in den Einstellungen der App einschränken.

6.2 Wer der Empfänger ist

Angabe Wert
Anbieter Mistral AI
Sitz Frankreich (Europäische Union)
Genutzter Endpunkt https://api.mistral.ai
Genutzte Schnittstelle Chat-Completions-API (Sprachmodell)
Eingesetzte Modelle Ein kleineres Modell für die Standardqualität, ein größeres Modell für die Premiumqualität

Die App ruft die Schnittstelle serverseitig auf. Zwischen dem Endgerät des Händlers und dem Übersetzungsdienst besteht keine direkte Verbindung.

6.3 Auftragsverarbeitung, Speicherdauer und Verarbeitungsort

Der Anbieter des Übersetzungsdienstes stellt einen öffentlichen Auftragsverarbeitungsvertrag bereit, in dem er als Auftragsverarbeiter seines Kunden auftritt.

Nach den öffentlich einsehbaren Angaben des Anbieters werden Anfragen und Antworten der Standardschnittstellen zu Zwecken der Missbrauchserkennung für einen rollierenden Zeitraum von 30 Tagen gespeichert, sofern nicht eine Betriebsart ohne Datenspeicherung („zero data retention") aktiviert ist.

Ein bestimmter Serverstandort ist nicht öffentlich zugesichert; die Datenschutzerklärung des Anbieters formuliert eine bevorzugte Auswahl von Anbietern innerhalb der Europäischen Union und lässt Übermittlungen in Drittländer auf Grundlage der Standardvertragsklauseln zu (siehe Abschnitt 8.2).

6.4 Maschinelle Übersetzung — Hinweis zur Qualität

Die Übersetzungen werden vollautomatisch von einem Sprachmodell erzeugt. Eine menschliche Prüfung findet nicht statt. Die Ergebnisse können inhaltlich falsch, missverständlich oder unvollständig sein. Für rechtlich relevante Texte — insbesondere die eigenen Datenschutz-, Widerrufs-, Versand- und Rückgabebestimmungen des Shops — muss der Händler die erzeugten Übersetzungen vor der Veröffentlichung selbst prüfen. Näheres regeln die Nutzungsbedingungen.

Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Die App trifft keine Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung gegenüber natürlichen Personen; sie übersetzt ausschließlich Texte. Eine Information nach Art. 13 Abs. 2 lit. f DSGVO über die Logik einer automatisierten Entscheidungsfindung ist daher nicht veranlasst.


7. Speicherdauer und Löschung

7.1 Deinstallation der App

Bei Empfang des Shopify-Webhooks app/uninstalled werden die Sitzungsdaten des Shops gelöscht und der Shop als deinstalliert markiert. Die übrigen Shop-Daten — einschließlich des verschlüsselt gespeicherten Zugriffstokens — bleiben zunächst erhalten, damit eine Neuinstallation innerhalb der von Shopify vorgesehenen Frist nicht mit einem vollständigen Neuaufbau beginnen muss. Das Zugriffstoken wird von Shopify mit der Deinstallation entwertet und ist damit funktionslos; es wird mit dem Shop-Datensatz bei shop/redact gelöscht.

7.2 Löschanforderung (shop/redact)

Shopify sendet den Webhook shop/redact nach eigenen Angaben 48 Stunden nach der Deinstallation der App. Bei Empfang dieses Webhooks löscht die App sämtliche Daten des betroffenen Shops aus ihrer Datenbank. Die Löschung erfolgt kaskadierend über alle Tabellen und umfasst insbesondere:

  • den Shop-Datensatz einschließlich des verschlüsselten Zugriffstokens,
  • alle gespeicherten Quelltexte und Übersetzungen,
  • den Übersetzungs-Cache des Shops,
  • alle Einstellungen, Glossare und Auswahllisten,
  • alle Job-, Analyse- und Fortschrittsprotokolle,
  • alle Nutzungsaufzeichnungen,
  • alle Sitzungsdaten.

Erhalten bleibt ausschließlich der Nachweis über den Empfang und die Bearbeitung der Webhooks selbst. Dieser Nachweis enthält keine Shop-Inhalte und dient der Erfüllung der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.

7.3 Übersetzungs-Cache

Einträge im Übersetzungs-Cache werden automatisch gelöscht, wenn sie zwölf Monate lang nicht verwendet wurden. Die Löschung läuft als nächtlicher Hintergrundprozess.

7.4 Abrechnungsrelevante Daten

Für abrechnungsrelevante Aufzeichnungen können handels- und steuerrechtliche Aufbewahrungspflichten bestehen, in Deutschland insbesondere nach §§ 147 AO und 257 HGB. Gesetzliche Aufbewahrungspflichten bleiben von den in den Abschnitten 7.1 bis 7.3 beschriebenen Löschungen unberührt. Die Rechnungsstellung selbst erfolgt durch Shopify.


8. Empfänger und Unterauftragsverarbeiter

8.1 Übersicht

Anbieter Vertragspartner / Sitz Zweck Ort der eigentlichen Verarbeitung Rolle
Shopify Shopify Inc. u. v. Gesellschaften Quelle und Ziel der Shop-Inhalte, Authentifizierung, Abrechnung über Shopify Billing Von Shopify bestimmt Eigener Vertragspartner des Händlers, nicht Unterauftragsverarbeiter des Anbieters
Mistral AI Mistral AI, 15 rue des Halles, 75001 Paris, Frankreich (RCS 952 418 325) Maschinelle Übersetzung der Quelltexte Nach Angaben des Anbieters werden vorrangig Anbieter innerhalb der Europäischen Union eingesetzt; ein bestimmter Serverstandort ist nicht öffentlich zugesichert Unterauftragsverarbeiter
Supabase Supabase Pte. Ltd., Singapur (Vertragspartner des Auftragsverarbeitungsvertrags); Konzernmutter Supabase, Inc., Delaware, USA Betrieb der Datenbank (PostgreSQL), in der alle in Abschnitt 3 genannten Daten gespeichert werden Der Datenbestand des Projekts liegt in der gewählten AWS-Region Irland (eu-west-1). Verwaltungs-, Support- und Protokollfunktionen können darüber hinausgehen Unterauftragsverarbeiter
Fly.io Fly.io, Inc., USA Betrieb der Anwendung (App-Server und Hintergrundprozesse) Die Anwendungsinstanzen laufen in der Region Frankfurt (fra). Der Anbieter gibt in seiner Datenschutzerklärung an, die von ihm selbst erhobenen Informationen in den Vereinigten Staaten zu speichern und zu verarbeiten Unterauftragsverarbeiter
Lovable Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm, Schweden Betrieb (Hosting) der Chat-Anwendung, die der Anbieter für seinen eigenen Support einsetzt Nach Angaben des Anbieters innerhalb der Europäischen Union Auftragsverarbeiter des Anbieters — die Chat-Daten verarbeitet der Anbieter in eigener Verantwortung; sie sind nicht Teil der Auftragsverarbeitung für den Händler

Die vollständige und jeweils aktuelle Liste der Unterauftragsverarbeiter einschließlich der Anbieter-Websites findet sich in Teil B der Auftragsverarbeitungs-Vereinbarung unter https://app.gotranslate.app/dpa.

8.2 Drittlandbezug

Die App ist so ausgelegt, dass die eigentliche Verarbeitung der Shop-Inhalte innerhalb der Europäischen Union stattfindet: die Anwendung läuft in der Region Frankfurt (Deutschland), der Datenbestand liegt in der Region Irland (eu-west-1), und der Übersetzungsdienst ist ein französisches Unternehmen. Kurzform: EU-Datenraum — App-Server in Deutschland, Datenbank in Irland. Das beschreibt den Ort der Verarbeitung; es ist keine Zusicherung, dass sämtliche Verwaltungs-, Support- und Protokollfunktionen der eingesetzten Anbieter die EU nicht verlassen.

Der Support-Chat wird von Lovable Labs AB in Schweden betrieben, also innerhalb der Europäischen Union.

Zu den einzelnen Anbietern: Fly.io, Inc. hat seinen Sitz in den Vereinigten Staaten und gibt in seiner Datenschutzerklärung an, die von ihm erhobenen Informationen dort zu speichern und zu verarbeiten; der Anbieter ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Vertragspartner bei Supabase ist eine Gesellschaft mit Sitz in Singapur, die Konzernmutter sitzt in den Vereinigten Staaten; der Auftragsverarbeitungsvertrag des Anbieters bindet die Standardvertragsklauseln ein. Mistral AI hat seinen Sitz in Frankreich; der Auftragsverarbeitungsvertrag des Anbieters lässt Übermittlungen in Drittländer auf Grundlage der Standardvertragsklauseln zu.

8.3 Weitere Empfänger

Eine Übermittlung an staatliche Stellen erfolgt nur, soweit dazu eine gesetzliche Verpflichtung besteht.


9. Sicherheit der Verarbeitung

Der Anbieter trifft die folgenden technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO:

Maßnahme Umsetzung
Verschlüsselung im Ruhezustand Die Shopify-Zugriffstoken werden mit AES-256-GCM verschlüsselt in der Datenbank abgelegt. Der Schlüssel wird ausschließlich als Umgebungsvariable auf dem Anwendungsserver gehalten und nie in der Datenbank gespeichert.
Verschlüsselung bei der Übertragung Sämtliche Verbindungen — zur Shopify Admin API, zum Übersetzungsdienst, zur Datenbank und zur Benutzeroberfläche — laufen ausschließlich über TLS.
Zugriffsbeschränkung auf Datenbankebene Für alle Tabellen ist Row Level Security aktiviert und erzwungen, ohne dass Freigaberegeln (Policies) definiert wären. Ein Zugriff ist damit ausschließlich über die privilegierte Dienstrolle der Anwendung möglich; ein direkter Zugriff aus einem Client-Kontext ist ausgeschlossen.
Mandantentrennung Sämtliche Daten sind über die Shop-Domain einem Shop zugeordnet und über Fremdschlüssel an den Shop-Datensatz gebunden. Auch der Übersetzungs-Cache ist je Shop getrennt; ein Shop kann nicht auf zwischengespeicherte Übersetzungen eines anderen Shops zugreifen.
Datenminimierung bei den Berechtigungen Es werden ausschließlich die in Abschnitt 4 genannten Berechtigungen angefordert. Berechtigungen auf geschützte Kundendaten werden nicht beantragt.
Authentizität eingehender Webhooks Alle von Shopify empfangenen Webhooks werden anhand ihrer HMAC-Signatur verifiziert. Anfragen mit ungültiger Signatur werden abgewiesen.
Idempotenz und Nachweisbarkeit Empfangene Webhooks werden mit einem Deduplizierungsschlüssel protokolliert und nach Abschluss der Bearbeitung als bearbeitet vermerkt. Fehlgeschlagene Löschvorgänge sind dadurch erkennbar.
Geheimnisverwaltung Zugangsdaten zu Datenbank, Übersetzungsdienst und Shopify werden ausschließlich als Umgebungsvariablen der Betriebsplattform gehalten und nicht in der Quellcodeverwaltung abgelegt.

10. Rechte der betroffenen Personen

Betroffene Personen haben nach der DSGVO die folgenden Rechte:

Recht Norm Inhalt
Auskunft Art. 15 DSGVO Bestätigung, ob Daten verarbeitet werden, und Auskunft über diese Daten sowie über die Umstände der Verarbeitung
Berichtigung Art. 16 DSGVO Berichtigung unrichtiger und Vervollständigung unvollständiger Daten
Löschung Art. 17 DSGVO Löschung der Daten, soweit keine Aufbewahrungspflicht oder ein sonstiger Ausschlussgrund entgegensteht
Einschränkung der Verarbeitung Art. 18 DSGVO Einschränkung statt Löschung in den dort genannten Fällen
Datenübertragbarkeit Art. 20 DSGVO Herausgabe der bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format
Widerspruch Art. 21 DSGVO Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind
Widerruf einer Einwilligung Art. 7 Abs. 3 DSGVO Widerruf mit Wirkung für die Zukunft, soweit eine Verarbeitung auf einer Einwilligung beruht
Beschwerde bei einer Aufsichtsbehörde Art. 77 DSGVO Beschwerde insbesondere bei der Aufsichtsbehörde am Wohnsitz, am Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes

Zuständige Aufsichtsbehörde des Verantwortlichen: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach, Deutschland — https://www.lda.bayern.de

10.1 An wen sich betroffene Personen wenden

Die Zuständigkeit richtet sich nach der in Abschnitt 1.2 beschriebenen Rollenverteilung:

  • Betrifft die Anfrage Shop-Inhalte — also Daten, die in Produkttexten, Seiten oder anderen Shop-Inhalten stehen —, ist der Händler der Verantwortliche. Anfragen sind an ihn zu richten. Der Anbieter unterstützt den Händler bei der Beantwortung im Rahmen der Auftragsverarbeitungsvereinbarung (Art. 28 Abs. 3 lit. e DSGVO) und wird die Daten auf dessen Weisung berichtigen oder löschen.
  • Betrifft die Anfrage das Vertragsverhältnis zwischen Händler und Anbieter — etwa Nutzungs- und Abrechnungsdaten —, ist der Anbieter der Verantwortliche. Anfragen sind an support@gotranslate.app zu richten.

Anfragen werden unverzüglich, spätestens innerhalb eines Monats nach Eingang beantwortet (Art. 12 Abs. 3 DSGVO). Die Frist kann in begründeten Fällen um zwei weitere Monate verlängert werden; die betroffene Person wird darüber unterrichtet.


11. Auftragsverarbeitung

Soweit der Anbieter Shop-Inhalte im Auftrag des Händlers verarbeitet, gilt eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO. Sie regelt insbesondere Gegenstand und Dauer der Verarbeitung, die Weisungsbindung, die Vertraulichkeit, die technischen und organisatorischen Maßnahmen, die Einbindung von Unterauftragsverarbeitern, die Unterstützung des Händlers bei Betroffenenanfragen und bei Datenschutzverletzungen sowie die Löschung nach Vertragsende.

Die Vereinbarung ist abrufbar unter: https://app.gotranslate.app/dpa

Der Anbieter ist verpflichtet, den Händler über beabsichtigte Änderungen bei den Unterauftragsverarbeitern vorab zu informieren. Die Information erfolgt mindestens 30 Tage vor der Änderung; das Widerspruchsverfahren ist in § 6 der Auftragsverarbeitungsvereinbarung geregelt.


12. Verhältnis zu Shopify

Shopify ist eigener Vertragspartner des Händlers. Für die Verarbeitung personenbezogener Daten durch Shopify selbst — insbesondere Kundendaten, Bestellungen und Zahlungsvorgänge — gilt die Datenschutzerklärung von Shopify; der Anbieter hat darauf keinen Einfluss.

Die Abrechnung der App erfolgt vollständig über die Abrechnungsfunktion von Shopify. Der Anbieter erhält dabei keine Zahlungsdaten des Händlers; er erhält von Shopify lediglich den Status des Abonnements und die abgerechneten Beträge.


13. Kontakt

Für alle Fragen zum Datenschutz im Zusammenhang mit der App:

  • E-Mail: support@gotranslate.app
  • Postanschrift: AP10 Studios UG (haftungsbeschränkt), Peter-Henlein-Straße 13, 89312 Günzburg, Deutschland
  • Verantwortlich für den Datenschutz: Andreas Paulheim (Geschäftsführer); ein Datenschutzbeauftragter ist nicht benannt (siehe Abschnitt 1.1)

14. Änderungen dieser Datenschutzerklärung

Der Anbieter passt diese Datenschutzerklärung an, wenn sich die Verarbeitung, die eingesetzten Dienste oder die Rechtslage ändern. Die jeweils geltende Fassung ist unter https://app.gotranslate.app/privacy abrufbar und mit einem Stand versehen.

Bei Änderungen, die die Rechte des Händlers oder betroffener Personen wesentlich berühren — insbesondere bei einem Wechsel des Übersetzungsdienstes oder des Hosting-Anbieters —, informiert der Anbieter den Händler vorab per E-Mail an die im Shopify-Konto hinterlegte Adresse oder durch einen Hinweis in der App.


Anhang A — Herangezogene Quellen

Alle Quellen wurden am 23. August 2026 abgerufen. Die Aufstellung dient der Nachvollziehbarkeit der in dieser Erklärung getroffenen Angaben.

Anforderungen von Shopify

Quelle URL
Shopify — Privacy requirements (Pflicht zur Datenschutzerklärung, geforderte Inhalte, Betroffenenrechte) https://shopify.dev/docs/apps/launch/privacy-requirements
Shopify — Privacy law compliance (die drei Pflicht-Webhooks, Fristen, HMAC-Verifikation) https://shopify.dev/docs/apps/build/compliance/privacy-law-compliance
Shopify — Work with protected customer data (Level 0/1/2, Anforderungen) https://shopify.dev/docs/apps/launch/protected-customer-data
Shopify — App Store requirements (u. a. Abschnitt 3 Security: TLS, minimale Scopes) https://shopify.dev/docs/apps/launch/shopify-app-store/app-store-requirements
Shopify — App requirements checklist (ergänzende Best Practices) https://shopify.dev/docs/apps/launch/app-requirements-checklist
Shopify Partner Program Agreement (Stand 27.02.2026; § 9.14 Datennutzung, § 9.15 Verbot der KI-Trainingsnutzung) https://www.shopify.com/partners/terms
Shopify API License and Terms of Use (Stand 27.02.2026; § 6.1.3 Developer Privacy Policy, § 6.3.1 DSGVO-Compliance, § 2.3.24 KI-Trainingsverbot) https://www.shopify.com/legal/api-terms
Shopify Data Processing Addendum (regelt Merchant ↔ Shopify; kein Partner-AVV) https://www.shopify.com/legal/dpa

Wesentliche Feststellungen: Die Datenschutzerklärung muss im App-Store-Eintrag verlinkt sein und muss ausdrücklich die Aufbewahrungsfristen sowie die geografischen Speicher- und Verarbeitungsorte benennen. Shopify stellt Partnern kein eigenes Auftragsverarbeitungs-Addendum bereit; der Abschluss eines eigenen Auftragsverarbeitungsvertrags mit dem Händler ist Sache des Anbieters.

DSGVO

Norm Inhalt URL
Art. 13 DSGVO Informationspflichten bei Erhebung beim Betroffenen https://dsgvo-gesetz.de/art-13-dsgvo/
Art. 14 DSGVO Informationspflichten bei Erhebung aus anderer Quelle (zusätzlich: Datenkategorien und Herkunft) https://dsgvo-gesetz.de/art-14-dsgvo/
Art. 15–21 DSGVO Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Mitteilungspflicht, Datenübertragbarkeit, Widerspruch) https://dsgvo-gesetz.de/art-15-dsgvo/ bis https://dsgvo-gesetz.de/art-21-dsgvo/
Art. 28 DSGVO Auftragsverarbeitung; Abs. 2 und 4 Unterauftragsverarbeiter, Abs. 3 lit. a–h Mindestinhalte https://dsgvo-gesetz.de/art-28-dsgvo/
Art. 30 DSGVO Verzeichnis von Verarbeitungstätigkeiten (Abs. 2 für Auftragsverarbeiter) https://dsgvo-gesetz.de/art-30-dsgvo/
Art. 32 DSGVO Sicherheit der Verarbeitung https://dsgvo-gesetz.de/art-32-dsgvo/
Verordnung (EU) 2016/679 Amtlicher Volltext der DSGVO https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679
Durchführungsbeschluss (EU) 2021/915 Standardvertragsklauseln für die Auftragsverarbeitung nach Art. 28 Abs. 7 DSGVO https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32021D0915
Durchführungsbeschluss (EU) 2021/914 Standardvertragsklauseln für Drittlandübermittlungen nach Art. 46 DSGVO https://eur-lex.europa.eu/legal-content/DE/ALL/?uri=CELEX%3A32021D0914
Verordnung (EU) 2024/1689 (KI-Verordnung), Art. 50 Transparenzpflichten für KI-Systeme; Geltungsbeginn 2. August 2026 https://eur-lex.europa.eu/eli/reg/2024/1689/oj

Eingesetzte Dienstleister

Anbieter Geprüftes Dokument URL
Mistral AI Data Processing Addendum (Anbieter tritt als Auftragsverarbeiter auf; Sitz Paris, RCS 952 418 325) https://legal.mistral.ai/terms/data-processing-addendum
Mistral AI Rechtliche Übersicht, kommerzielle Nutzungsbedingungen (Training abhängig von Konto-Einstellung) https://legal.mistral.ai/terms
Mistral AI Datenschutzerklärung (30 Tage rollierende Speicherung zur Missbrauchserkennung, sofern keine Betriebsart ohne Datenspeicherung aktiv) https://legal.mistral.ai/terms/privacy-policy
Mistral AI Unterauftragsverarbeiter-Liste im Trust Center https://trust.mistral.ai/subprocessors
Supabase Data Processing Addendum (Vertragspartner Supabase Pte. Ltd., Singapur; Standardvertragsklauseln eingebunden) https://supabase.com/legal/dpa
Supabase Unterauftragsverarbeiter-Liste https://supabase.com/legal/customer-resources/subprocessor-list
Supabase Datenschutzerklärung (Konzernmutter Supabase, Inc., Delaware, USA) https://supabase.com/privacy
Supabase Regionenübersicht (genutzt wird eu-west-1 Irland; Betrieb auf AWS) https://supabase.com/docs/guides/platform/regions
Fly.io Datenschutzerklärung (Speicherung und Verarbeitung in den Vereinigten Staaten) https://fly.io/legal/privacy-policy/
Fly.io Zertifizierung unter dem EU-U.S. Data Privacy Framework https://fly.io/legal/data-privacy-framework/
Fly.io Unterauftragsverarbeiter-Liste (überwiegend Unternehmen mit Sitz in den Vereinigten Staaten) https://fly.io/legal/sub-processors/
Fly.io Regionenübersicht (fra Frankfurt, Deutschland) https://fly.io/docs/reference/regions/

Technische Grundlage

Die in den Abschnitten 3 bis 9 beschriebenen Verarbeitungen wurden anhand des Quellcodes und der Datenbankmigrationen der App verifiziert (Stand des Repositorys zum 23. August 2026), insbesondere anhand der Konfiguration der Berechtigungen und Webhooks, des Handlers für die Shopify-Pflicht-Webhooks, der Datenbankmigrationen einschließlich der Regeln zur Zugriffsbeschränkung und der Preislogik.


Stand: 23. August 2026 · Fassung: 1.0

Anbieter

AP10 Studios UG (haftungsbeschränkt)
Peter-Henlein-Straße 13, 89312 Günzburg, Deutschland
Vertreten durch Andreas Paulheim (Geschäftsführer)
Amtsgericht Memmingen, Handelsregister B, HRB 21190 · USt-IdNr. DE370237913 (§ 27a UStG)
support@gotranslate.app
Zur StartseiteDatenschutzerklärungNutzungsbedingungenAuftragsverarbeitungImpressum