Datenschutzerklärung — GoTranslate (Shopify-App)
Stand: 23. August 2026
Fassung: 1.0
Gilt für: die Shopify-App „GoTranslate" (nachfolgend „die App") und die
unter app.gotranslate.app bereitgestellten Seiten der App, einschließlich
dieser Rechtstexte.
Für eigenständige Marketing- oder Informationsseiten unter gotranslate.app
gilt die dort veröffentlichte Datenschutzerklärung.
Diese Datenschutzerklärung ist die führende Sprachfassung. Die englische Fassung unter https://app.gotranslate.app/privacy?lang=en ist eine Übersetzung; bei Abweichungen geht die deutsche Fassung vor.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die in dieser Erklärung beschriebenen Verarbeitungen ist:
| Angabe | Wert |
|---|---|
| Firmierung | AP10 Studios UG (haftungsbeschränkt) |
| Rechtsform | Unternehmergesellschaft (haftungsbeschränkt) |
| Anschrift | Peter-Henlein-Straße 13, 89312 Günzburg, Deutschland |
| Vertretungsberechtigt | Andreas Paulheim (Geschäftsführer) |
| Handelsregister | Amtsgericht Memmingen, Handelsregister B, HRB 21190 |
| Umsatzsteuer-Identifikationsnummer | DE370237913 (§ 27a UStG) |
| support@gotranslate.app | |
| Kontakt | Der schnellste Kontaktweg ist die vorstehende E-Mail-Adresse; Anfragen werden zeitnah beantwortet. Ein Telefonanschluss für den Support wird nicht vorgehalten. |
1.1 Datenschutzbeauftragter
Ein Datenschutzbeauftragter ist nicht benannt. Eine Benennungspflicht nach Art. 37 DSGVO und § 38 BDSG besteht nicht: Beim Verantwortlichen sind nicht in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt, die Kerntätigkeit besteht nicht in einer umfangreichen regelmäßigen und systematischen Überwachung betroffener Personen, und es werden keine besonderen Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO umfangreich verarbeitet.
Anfragen zum Datenschutz und zur Ausübung der in Abschnitt 10 genannten Betroffenenrechte richten Sie bitte an support@gotranslate.app.
1.2 Zwei Rollen — bitte beachten
Der Verantwortliche tritt gegenüber Nutzern der App in zwei verschiedenen datenschutzrechtlichen Rollen auf. Die Unterscheidung ist für das Verständnis dieser Erklärung wesentlich:
| Rolle | Betrifft | Bedeutung |
|---|---|---|
| Verantwortlicher (Art. 4 Nr. 7 DSGVO) | Das Vertrags- und Nutzungsverhältnis zum Händler: Shop-Identifikation, Installations- und Abrechnungsdaten, Betriebs- und Protokolldaten | Der Anbieter entscheidet selbst über Zwecke und Mittel. Für diese Daten gilt die vorliegende Datenschutzerklärung unmittelbar. |
| Auftragsverarbeiter (Art. 4 Nr. 8, Art. 28 DSGVO) | Die Inhalte des Shops, die die App ausliest, zwischenspeichert und übersetzt | Der Händler ist Verantwortlicher; der Anbieter verarbeitet ausschließlich weisungsgebunden. Grundlage ist die Auftragsverarbeitungs-Vereinbarung (siehe Abschnitt 11). |
2. Was die App tut
GoTranslate ist eine Shopify-App, die Shop-Inhalte automatisiert in weitere im Shop eingerichtete Sprachen übersetzt. Der Ablauf ist:
- Der Händler installiert die App über den Shopify App Store und erteilt dabei die in Abschnitt 4 genannten Berechtigungen.
- Die App liest über die Shopify Admin API die übersetzbaren Inhalte des Shops sowie die eingerichteten Sprachen aus.
- Der Händler wählt Zielsprachen und Inhaltsbereiche aus.
- Die App sendet die Quelltexte an den Übersetzungsdienst (siehe Abschnitt 6) und schreibt die Ergebnisse über die Shopify Admin API als Übersetzungen in den Shop zurück.
- Quelltexte und Übersetzungen werden in der Datenbank der App gespeichert, damit Änderungen erkannt, Wiederholungen vermieden und die Nutzung abgerechnet werden kann.
Die App verarbeitet Shop-Inhalte, nicht die Daten der Kundinnen und Kunden des Shops. Siehe hierzu ausdrücklich Abschnitt 5.
3. Welche Daten verarbeitet werden
Die folgende Tabelle listet alle Datenarten, die die App in ihrer eigenen Datenbank speichert.
| Datenart | Konkret gespeichert | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|---|
| Shop-Identifikation | Shop-Domain (*.myshopify.com), Zeitpunkt der Installation, Zeitpunkt der Deinstallation, Abrechnungs-/Tarifbezeichner, Ausgabendeckel |
Bereitstellung der App, Zuordnung aller Daten zum richtigen Shop, Abrechnung | Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags mit dem Händler) | Bis zur Löschung des Shop-Datensatzes (siehe Abschnitt 7) |
| Zugriffstoken | Das von Shopify ausgestellte Admin-API-Token des Shops, verschlüsselt gespeichert (AES-256-GCM) | Technisch zwingend erforderlicher Zugriff auf die Shopify Admin API im Auftrag des Händlers | Art. 6 Abs. 1 lit. b DSGVO | Wird mit dem Shop-Datensatz bei shop/redact gelöscht. Bei bloßer Deinstallation bleibt es zunächst gespeichert, wird aber durch Shopify entwertet und ist damit funktionslos (siehe Abschnitt 7.1) |
| Übersetzbare Shop-Inhalte | Quelltexte und Übersetzungen von Produkten, Kategorien (Collections), Seiten, Blogbeiträgen, Navigation, Shop- und Rechtstexten, Versand- und Zahlungsarten, Theme-Texten, Metaobjekten und Metafeldern; zusätzlich Prüfsummen (Digests) zur Änderungserkennung | Erbringung der Übersetzungsleistung, Erkennung geänderter Inhalte, Vermeidung unnötiger Neuübersetzungen | Auftragsverarbeitung nach Art. 28 DSGVO — die Rechtsgrundlage liefert der Händler als Verantwortlicher | Bis zur Löschung des Shop-Datensatzes (siehe Abschnitt 7) |
| Übersetzungs-Cache | Paare aus Quelltext und zugehöriger Übersetzung, je Shop getrennt gespeichert, mit Zeitpunkt der letzten Verwendung | Wiederholt vorkommende Textbausteine müssen nicht erneut an den Übersetzungsdienst gesendet werden; reduziert Kosten und Bearbeitungszeit | Auftragsverarbeitung nach Art. 28 DSGVO | Automatische Löschung nach 12 Monaten ohne Verwendung |
| Nutzungs- und Abrechnungsdaten | Übersetzte Zeichenzahlen je Abrechnungsperiode, getrennt nach frisch übersetzten Zeichen und Cache-Treffern, berechnete Beträge, Abonnement-Status | Abrechnung über Shopify Billing, Nachweis der abgerechneten Leistung, Einhaltung des Ausgabendeckels | Art. 6 Abs. 1 lit. b DSGVO; für aufbewahrungspflichtige Unterlagen Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 147 AO, 257 HGB | Siehe Abschnitt 7 |
| Betriebs- und Protokolldaten | Job-Protokolle einschließlich Fehlermeldungen, Analyse-Läufe und deren Fortschritt, empfangene Webhook-Ereignisse mit Zeitstempel und Verarbeitungsvermerk | Fehlersuche, Betriebssicherheit, Nachweis der Bearbeitung der gesetzlich vorgeschriebenen Shopify-Webhooks | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und nachvollziehbaren Betrieb); für die Webhook-Nachweise zusätzlich Art. 5 Abs. 2 DSGVO (Rechenschaftspflicht) | Job- und Analyseprotokolle werden mit dem Shop-Datensatz gelöscht; der Webhook-Nachweis bleibt als Löschbeleg erhalten (siehe Abschnitt 7) |
| Shop-Einstellungen | Ausgangs- und Zielsprachen, Auswahl der zu übersetzenden Inhaltstypen und Felder, Glossareinträge des Händlers, Onboarding-Status, Schalter für die automatische Übersetzung | Konfiguration der App nach den Vorgaben des Händlers | Art. 6 Abs. 1 lit. b DSGVO; für vom Händler eingegebene Glossarinhalte Auftragsverarbeitung nach Art. 28 DSGVO | Bis zur Löschung des Shop-Datensatzes |
| Sitzungsdaten | Von Shopify ausgestellte Sitzungsinformationen zur Authentifizierung des eingebetteten App-Fensters | Anmeldung und Zuordnung der Benutzeroberfläche zum richtigen Shop | Art. 6 Abs. 1 lit. b DSGVO | Werden bei Deinstallation und bei shop/redact gelöscht |
| Support-Chat | Bei geöffnetem Chatfenster: Name und Kontakt-E-Mail-Adresse des Shops, die myshopify-Domain als Kennung, der Verlauf des Gesprächs sowie die üblichen Verbindungsdaten (IP-Adresse, Browserkennung, Zeitpunkt). Ohne angemeldeten Händler — etwa auf den öffentlichen Rechtstexten — werden Name und E-Mail nicht übergeben; der Besucher trägt sie im Chat selbst ein oder lässt es. | Beantwortung von Supportanfragen und Zuordnung eines Gesprächs zum richtigen Shop | Art. 6 Abs. 1 lit. b DSGVO (Betreuung im Rahmen des Nutzungsvertrags); für die Verbindungsdaten Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionsfähigen und missbrauchssicheren Support) | Bis zur Erledigung der Anfrage, danach längstens 24 Monate; Gespräche ohne Anfrage werden nach 6 Monaten gelöscht |
Hinweis zum Personenbezug der Shop-Inhalte: Shop-Inhalte sind zunächst Sachdaten (Produktbeschreibungen, Seitentexte, Menüpunkte). Ein Personenbezug entsteht ausschließlich dann, wenn der Händler selbst personenbezogene Angaben in Shop-Inhalte schreibt — beispielsweise Namen von Ansprechpartnern in einer Über-uns-Seite, Fotografennamen in Produktbeschreibungen oder Kontaktangaben in Rechtstexten. Für diese Fälle gilt die Auftragsverarbeitung nach Art. 28 DSGVO (siehe Abschnitt 11).
4. Angeforderte Berechtigungen (Scopes)
Die App fordert bei der Installation ausschließlich die folgenden Berechtigungen an. Der Umfang folgt dem Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO): angefordert wird nur, was für die Übersetzungsleistung erforderlich ist.
| Scope | Wofür er benötigt wird |
|---|---|
read_translations |
Bestehende Übersetzungen des Shops auslesen, um doppelte Arbeit zu vermeiden |
write_translations |
Erzeugte Übersetzungen in den Shop zurückschreiben |
read_products |
Produktänderungen erkennen (Webhook products/update) und Produkttexte lesen |
read_locales |
Die im Shop eingerichteten Sprachen ermitteln |
read_metaobjects |
Inhalte von Metaobjekten auslesen |
read_metaobject_definitions |
Struktur der Metaobjekte ermitteln, um übersetzbare Felder zu bestimmen |
write_metaobject_definitions |
Metaobjektfelder als übersetzbar markieren, damit Shopify Übersetzungen für sie zulässt |
Nicht angefordert werden insbesondere read_customers, read_orders,
read_all_orders, read_draft_orders sowie sämtliche Berechtigungen auf
Zahlungs- und Versanddaten einzelner Bestellungen.
5. Keine Kundendaten des Shops
Die App verarbeitet keine personenbezogenen Kundendaten des Shops.
Dies ist keine Absichtserklärung, sondern technisch abgesichert:
- Keine Berechtigung. Die App fordert keinen Zugriff auf geschützte Kundendaten an. Sie hat keinen Zugriff auf Kundenkonten, Bestellungen, Zahlungsdaten, Liefer- oder Rechnungsanschriften, Warenkörbe oder Checkout-Vorgänge.
- Aktives Überspringen geschützter Objekte. Beim Auslesen von Metafeldern liefert die Shopify-API auch Metafelder zurück, die zu geschützten Objekten gehören. Solche Einträge werden von der App erkannt und übersprungen; ihre Inhalte werden weder gelesen noch gespeichert noch an den Übersetzungsdienst übermittelt.
- Kein Storefront-Zugriff. Die App wird ausschließlich im Shopify-Admin ausgeführt. Sie bindet kein Skript in die Storefront ein, setzt dort keine Cookies und erhebt keine Daten von Besucherinnen und Besuchern des Shops.
- Nachweis über die Pflicht-Webhooks. Die von Shopify vorgeschriebenen
Webhooks
customers/data_requestundcustomers/redactsind implementiert und werden protokolliert beantwortet. Da keine Kundendaten vorliegen, gibt es auf eine Auskunftsanfrage nichts herauszugeben und auf eine Löschanfrage nichts zu löschen. Der Empfang und die Bearbeitung werden dokumentiert.
Die einzige Ausnahme betrifft Angaben, die der Händler selbst in Shop-Texte schreibt (siehe Hinweis am Ende von Abschnitt 3). Über diese Inhalte entscheidet allein der Händler.
5.1 Einstufung nach den Shopify-Anforderungen
Shopify stuft Apps danach ein, in welchem Umfang sie auf geschützte Kundendaten zugreifen. Nach der Einschätzung des Anbieters erfüllt die App die Stufe Level 0 (kein Zugriff auf geschützte Kundendaten) und benötigt daher keine gesonderte Freigabe für geschützte Kundendatenfelder.
Verschlüsselung.
5.2 Keine Verwendung zum Training von KI-Modellen
Der Anbieter verwendet die Inhalte des Händlers nicht zum Erstellen, Trainieren, Feinabstimmen oder Verbessern eigener Modelle der künstlichen Intelligenz und gibt sie nicht zu diesem Zweck an Dritte weiter. Dies entspricht zugleich den Vorgaben des Shopify-Partnerprogramms und der Shopify-API-Bedingungen, die eine solche Verwendung ohne vorherige schriftliche Zustimmung untersagen. Zur Übermittlung an den Übersetzungsdienst siehe Abschnitt 6.
6. Übermittlung an den Übersetzungsdienst
Dieser Abschnitt beschreibt den datenschutzrechtlich empfindlichsten Vorgang der App: die Übermittlung von Shop-Texten an einen externen Maschinenübersetzungsdienst.
6.1 Was übermittelt wird
Übermittelt werden ausschließlich die zu übersetzenden Quelltexte selbst, zusammen mit der Ausgangs- und Zielsprache sowie — sofern der Händler ein Glossar angelegt hat — den betreffenden Glossareinträgen. Nicht übermittelt werden die Shop-Domain, das Zugriffstoken, Nutzungs- und Abrechnungsdaten oder sonstige Angaben, die eine Zuordnung zu einem bestimmten Shop erlauben würden.
Konsequenz für den Händler: Alles, was der Händler als Shop-Text pflegt, kann an den Übersetzungsdienst übermittelt werden, sofern der betreffende Inhaltstyp zur Übersetzung ausgewählt ist. Enthalten diese Texte personenbezogene Angaben, werden auch diese übermittelt. Der Händler kann die Auswahl der zu übersetzenden Inhaltstypen und Felder in den Einstellungen der App einschränken.
6.2 Wer der Empfänger ist
| Angabe | Wert |
|---|---|
| Anbieter | Mistral AI |
| Sitz | Frankreich (Europäische Union) |
| Genutzter Endpunkt | https://api.mistral.ai |
| Genutzte Schnittstelle | Chat-Completions-API (Sprachmodell) |
| Eingesetzte Modelle | Ein kleineres Modell für die Standardqualität, ein größeres Modell für die Premiumqualität |
Die App ruft die Schnittstelle serverseitig auf. Zwischen dem Endgerät des Händlers und dem Übersetzungsdienst besteht keine direkte Verbindung.
6.3 Auftragsverarbeitung, Speicherdauer und Verarbeitungsort
Der Anbieter des Übersetzungsdienstes stellt einen öffentlichen Auftragsverarbeitungsvertrag bereit, in dem er als Auftragsverarbeiter seines Kunden auftritt.
Nach den öffentlich einsehbaren Angaben des Anbieters werden Anfragen und Antworten der Standardschnittstellen zu Zwecken der Missbrauchserkennung für einen rollierenden Zeitraum von 30 Tagen gespeichert, sofern nicht eine Betriebsart ohne Datenspeicherung („zero data retention") aktiviert ist.
Ein bestimmter Serverstandort ist nicht öffentlich zugesichert; die Datenschutzerklärung des Anbieters formuliert eine bevorzugte Auswahl von Anbietern innerhalb der Europäischen Union und lässt Übermittlungen in Drittländer auf Grundlage der Standardvertragsklauseln zu (siehe Abschnitt 8.2).
6.4 Maschinelle Übersetzung — Hinweis zur Qualität
Die Übersetzungen werden vollautomatisch von einem Sprachmodell erzeugt. Eine menschliche Prüfung findet nicht statt. Die Ergebnisse können inhaltlich falsch, missverständlich oder unvollständig sein. Für rechtlich relevante Texte — insbesondere die eigenen Datenschutz-, Widerrufs-, Versand- und Rückgabebestimmungen des Shops — muss der Händler die erzeugten Übersetzungen vor der Veröffentlichung selbst prüfen. Näheres regeln die Nutzungsbedingungen.
Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt. Die App trifft keine Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung gegenüber natürlichen Personen; sie übersetzt ausschließlich Texte. Eine Information nach Art. 13 Abs. 2 lit. f DSGVO über die Logik einer automatisierten Entscheidungsfindung ist daher nicht veranlasst.
7. Speicherdauer und Löschung
7.1 Deinstallation der App
Bei Empfang des Shopify-Webhooks app/uninstalled werden die Sitzungsdaten des
Shops gelöscht und der Shop als deinstalliert markiert. Die übrigen Shop-Daten —
einschließlich des verschlüsselt gespeicherten Zugriffstokens — bleiben
zunächst erhalten, damit eine Neuinstallation innerhalb der von Shopify
vorgesehenen Frist nicht mit einem vollständigen Neuaufbau beginnen muss. Das
Zugriffstoken wird von Shopify mit der Deinstallation entwertet und ist damit
funktionslos; es wird mit dem Shop-Datensatz bei shop/redact gelöscht.
7.2 Löschanforderung (shop/redact)
Shopify sendet den Webhook shop/redact nach eigenen Angaben 48 Stunden nach
der Deinstallation der App. Bei Empfang dieses Webhooks löscht die App
sämtliche Daten des betroffenen Shops aus ihrer Datenbank. Die Löschung erfolgt kaskadierend über
alle Tabellen und umfasst insbesondere:
- den Shop-Datensatz einschließlich des verschlüsselten Zugriffstokens,
- alle gespeicherten Quelltexte und Übersetzungen,
- den Übersetzungs-Cache des Shops,
- alle Einstellungen, Glossare und Auswahllisten,
- alle Job-, Analyse- und Fortschrittsprotokolle,
- alle Nutzungsaufzeichnungen,
- alle Sitzungsdaten.
Erhalten bleibt ausschließlich der Nachweis über den Empfang und die Bearbeitung der Webhooks selbst. Dieser Nachweis enthält keine Shop-Inhalte und dient der Erfüllung der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO.
7.3 Übersetzungs-Cache
Einträge im Übersetzungs-Cache werden automatisch gelöscht, wenn sie zwölf Monate lang nicht verwendet wurden. Die Löschung läuft als nächtlicher Hintergrundprozess.
7.4 Abrechnungsrelevante Daten
Für abrechnungsrelevante Aufzeichnungen können handels- und steuerrechtliche Aufbewahrungspflichten bestehen, in Deutschland insbesondere nach §§ 147 AO und 257 HGB. Gesetzliche Aufbewahrungspflichten bleiben von den in den Abschnitten 7.1 bis 7.3 beschriebenen Löschungen unberührt. Die Rechnungsstellung selbst erfolgt durch Shopify.
8. Empfänger und Unterauftragsverarbeiter
8.1 Übersicht
| Anbieter | Vertragspartner / Sitz | Zweck | Ort der eigentlichen Verarbeitung | Rolle |
|---|---|---|---|---|
| Shopify | Shopify Inc. u. v. Gesellschaften | Quelle und Ziel der Shop-Inhalte, Authentifizierung, Abrechnung über Shopify Billing | Von Shopify bestimmt | Eigener Vertragspartner des Händlers, nicht Unterauftragsverarbeiter des Anbieters |
| Mistral AI | Mistral AI, 15 rue des Halles, 75001 Paris, Frankreich (RCS 952 418 325) | Maschinelle Übersetzung der Quelltexte | Nach Angaben des Anbieters werden vorrangig Anbieter innerhalb der Europäischen Union eingesetzt; ein bestimmter Serverstandort ist nicht öffentlich zugesichert | Unterauftragsverarbeiter |
| Supabase | Supabase Pte. Ltd., Singapur (Vertragspartner des Auftragsverarbeitungsvertrags); Konzernmutter Supabase, Inc., Delaware, USA | Betrieb der Datenbank (PostgreSQL), in der alle in Abschnitt 3 genannten Daten gespeichert werden | Der Datenbestand des Projekts liegt in der gewählten AWS-Region Irland (eu-west-1). Verwaltungs-, Support- und Protokollfunktionen können darüber hinausgehen |
Unterauftragsverarbeiter |
| Fly.io | Fly.io, Inc., USA | Betrieb der Anwendung (App-Server und Hintergrundprozesse) | Die Anwendungsinstanzen laufen in der Region Frankfurt (fra). Der Anbieter gibt in seiner Datenschutzerklärung an, die von ihm selbst erhobenen Informationen in den Vereinigten Staaten zu speichern und zu verarbeiten |
Unterauftragsverarbeiter |
| Lovable | Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm, Schweden | Betrieb (Hosting) der Chat-Anwendung, die der Anbieter für seinen eigenen Support einsetzt | Nach Angaben des Anbieters innerhalb der Europäischen Union | Auftragsverarbeiter des Anbieters — die Chat-Daten verarbeitet der Anbieter in eigener Verantwortung; sie sind nicht Teil der Auftragsverarbeitung für den Händler |
Die vollständige und jeweils aktuelle Liste der Unterauftragsverarbeiter einschließlich der Anbieter-Websites findet sich in Teil B der Auftragsverarbeitungs-Vereinbarung unter https://app.gotranslate.app/dpa.
8.2 Drittlandbezug
Die App ist so ausgelegt, dass die eigentliche Verarbeitung der Shop-Inhalte
innerhalb der Europäischen Union stattfindet: die Anwendung läuft in der Region
Frankfurt (Deutschland), der Datenbestand liegt in der Region Irland
(eu-west-1), und der Übersetzungsdienst ist ein französisches Unternehmen.
Kurzform: EU-Datenraum — App-Server in Deutschland, Datenbank in Irland.
Das beschreibt den Ort der Verarbeitung; es ist keine Zusicherung, dass
sämtliche Verwaltungs-, Support- und Protokollfunktionen der eingesetzten
Anbieter die EU nicht verlassen.
Der Support-Chat wird von Lovable Labs AB in Schweden betrieben, also innerhalb der Europäischen Union.
Zu den einzelnen Anbietern: Fly.io, Inc. hat seinen Sitz in den Vereinigten Staaten und gibt in seiner Datenschutzerklärung an, die von ihm erhobenen Informationen dort zu speichern und zu verarbeiten; der Anbieter ist unter dem EU-U.S. Data Privacy Framework zertifiziert. Vertragspartner bei Supabase ist eine Gesellschaft mit Sitz in Singapur, die Konzernmutter sitzt in den Vereinigten Staaten; der Auftragsverarbeitungsvertrag des Anbieters bindet die Standardvertragsklauseln ein. Mistral AI hat seinen Sitz in Frankreich; der Auftragsverarbeitungsvertrag des Anbieters lässt Übermittlungen in Drittländer auf Grundlage der Standardvertragsklauseln zu.
8.3 Weitere Empfänger
Eine Übermittlung an staatliche Stellen erfolgt nur, soweit dazu eine gesetzliche Verpflichtung besteht.
9. Sicherheit der Verarbeitung
Der Anbieter trifft die folgenden technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO:
| Maßnahme | Umsetzung |
|---|---|
| Verschlüsselung im Ruhezustand | Die Shopify-Zugriffstoken werden mit AES-256-GCM verschlüsselt in der Datenbank abgelegt. Der Schlüssel wird ausschließlich als Umgebungsvariable auf dem Anwendungsserver gehalten und nie in der Datenbank gespeichert. |
| Verschlüsselung bei der Übertragung | Sämtliche Verbindungen — zur Shopify Admin API, zum Übersetzungsdienst, zur Datenbank und zur Benutzeroberfläche — laufen ausschließlich über TLS. |
| Zugriffsbeschränkung auf Datenbankebene | Für alle Tabellen ist Row Level Security aktiviert und erzwungen, ohne dass Freigaberegeln (Policies) definiert wären. Ein Zugriff ist damit ausschließlich über die privilegierte Dienstrolle der Anwendung möglich; ein direkter Zugriff aus einem Client-Kontext ist ausgeschlossen. |
| Mandantentrennung | Sämtliche Daten sind über die Shop-Domain einem Shop zugeordnet und über Fremdschlüssel an den Shop-Datensatz gebunden. Auch der Übersetzungs-Cache ist je Shop getrennt; ein Shop kann nicht auf zwischengespeicherte Übersetzungen eines anderen Shops zugreifen. |
| Datenminimierung bei den Berechtigungen | Es werden ausschließlich die in Abschnitt 4 genannten Berechtigungen angefordert. Berechtigungen auf geschützte Kundendaten werden nicht beantragt. |
| Authentizität eingehender Webhooks | Alle von Shopify empfangenen Webhooks werden anhand ihrer HMAC-Signatur verifiziert. Anfragen mit ungültiger Signatur werden abgewiesen. |
| Idempotenz und Nachweisbarkeit | Empfangene Webhooks werden mit einem Deduplizierungsschlüssel protokolliert und nach Abschluss der Bearbeitung als bearbeitet vermerkt. Fehlgeschlagene Löschvorgänge sind dadurch erkennbar. |
| Geheimnisverwaltung | Zugangsdaten zu Datenbank, Übersetzungsdienst und Shopify werden ausschließlich als Umgebungsvariablen der Betriebsplattform gehalten und nicht in der Quellcodeverwaltung abgelegt. |
10. Rechte der betroffenen Personen
Betroffene Personen haben nach der DSGVO die folgenden Rechte:
| Recht | Norm | Inhalt |
|---|---|---|
| Auskunft | Art. 15 DSGVO | Bestätigung, ob Daten verarbeitet werden, und Auskunft über diese Daten sowie über die Umstände der Verarbeitung |
| Berichtigung | Art. 16 DSGVO | Berichtigung unrichtiger und Vervollständigung unvollständiger Daten |
| Löschung | Art. 17 DSGVO | Löschung der Daten, soweit keine Aufbewahrungspflicht oder ein sonstiger Ausschlussgrund entgegensteht |
| Einschränkung der Verarbeitung | Art. 18 DSGVO | Einschränkung statt Löschung in den dort genannten Fällen |
| Datenübertragbarkeit | Art. 20 DSGVO | Herausgabe der bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format |
| Widerspruch | Art. 21 DSGVO | Widerspruch gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO gestützt sind |
| Widerruf einer Einwilligung | Art. 7 Abs. 3 DSGVO | Widerruf mit Wirkung für die Zukunft, soweit eine Verarbeitung auf einer Einwilligung beruht |
| Beschwerde bei einer Aufsichtsbehörde | Art. 77 DSGVO | Beschwerde insbesondere bei der Aufsichtsbehörde am Wohnsitz, am Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes |
Zuständige Aufsichtsbehörde des Verantwortlichen: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach, Deutschland — https://www.lda.bayern.de
10.1 An wen sich betroffene Personen wenden
Die Zuständigkeit richtet sich nach der in Abschnitt 1.2 beschriebenen Rollenverteilung:
- Betrifft die Anfrage Shop-Inhalte — also Daten, die in Produkttexten, Seiten oder anderen Shop-Inhalten stehen —, ist der Händler der Verantwortliche. Anfragen sind an ihn zu richten. Der Anbieter unterstützt den Händler bei der Beantwortung im Rahmen der Auftragsverarbeitungsvereinbarung (Art. 28 Abs. 3 lit. e DSGVO) und wird die Daten auf dessen Weisung berichtigen oder löschen.
- Betrifft die Anfrage das Vertragsverhältnis zwischen Händler und Anbieter — etwa Nutzungs- und Abrechnungsdaten —, ist der Anbieter der Verantwortliche. Anfragen sind an support@gotranslate.app zu richten.
Anfragen werden unverzüglich, spätestens innerhalb eines Monats nach Eingang beantwortet (Art. 12 Abs. 3 DSGVO). Die Frist kann in begründeten Fällen um zwei weitere Monate verlängert werden; die betroffene Person wird darüber unterrichtet.
11. Auftragsverarbeitung
Soweit der Anbieter Shop-Inhalte im Auftrag des Händlers verarbeitet, gilt eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO. Sie regelt insbesondere Gegenstand und Dauer der Verarbeitung, die Weisungsbindung, die Vertraulichkeit, die technischen und organisatorischen Maßnahmen, die Einbindung von Unterauftragsverarbeitern, die Unterstützung des Händlers bei Betroffenenanfragen und bei Datenschutzverletzungen sowie die Löschung nach Vertragsende.
Die Vereinbarung ist abrufbar unter: https://app.gotranslate.app/dpa
Der Anbieter ist verpflichtet, den Händler über beabsichtigte Änderungen bei den Unterauftragsverarbeitern vorab zu informieren. Die Information erfolgt mindestens 30 Tage vor der Änderung; das Widerspruchsverfahren ist in § 6 der Auftragsverarbeitungsvereinbarung geregelt.
12. Verhältnis zu Shopify
Shopify ist eigener Vertragspartner des Händlers. Für die Verarbeitung personenbezogener Daten durch Shopify selbst — insbesondere Kundendaten, Bestellungen und Zahlungsvorgänge — gilt die Datenschutzerklärung von Shopify; der Anbieter hat darauf keinen Einfluss.
Die Abrechnung der App erfolgt vollständig über die Abrechnungsfunktion von Shopify. Der Anbieter erhält dabei keine Zahlungsdaten des Händlers; er erhält von Shopify lediglich den Status des Abonnements und die abgerechneten Beträge.
13. Kontakt
Für alle Fragen zum Datenschutz im Zusammenhang mit der App:
- E-Mail: support@gotranslate.app
- Postanschrift: AP10 Studios UG (haftungsbeschränkt), Peter-Henlein-Straße 13, 89312 Günzburg, Deutschland
- Verantwortlich für den Datenschutz: Andreas Paulheim (Geschäftsführer); ein Datenschutzbeauftragter ist nicht benannt (siehe Abschnitt 1.1)
14. Änderungen dieser Datenschutzerklärung
Der Anbieter passt diese Datenschutzerklärung an, wenn sich die Verarbeitung, die eingesetzten Dienste oder die Rechtslage ändern. Die jeweils geltende Fassung ist unter https://app.gotranslate.app/privacy abrufbar und mit einem Stand versehen.
Bei Änderungen, die die Rechte des Händlers oder betroffener Personen wesentlich berühren — insbesondere bei einem Wechsel des Übersetzungsdienstes oder des Hosting-Anbieters —, informiert der Anbieter den Händler vorab per E-Mail an die im Shopify-Konto hinterlegte Adresse oder durch einen Hinweis in der App.
Anhang A — Herangezogene Quellen
Alle Quellen wurden am 23. August 2026 abgerufen. Die Aufstellung dient der Nachvollziehbarkeit der in dieser Erklärung getroffenen Angaben.
Anforderungen von Shopify
| Quelle | URL |
|---|---|
| Shopify — Privacy requirements (Pflicht zur Datenschutzerklärung, geforderte Inhalte, Betroffenenrechte) | https://shopify.dev/docs/apps/launch/privacy-requirements |
| Shopify — Privacy law compliance (die drei Pflicht-Webhooks, Fristen, HMAC-Verifikation) | https://shopify.dev/docs/apps/build/compliance/privacy-law-compliance |
| Shopify — Work with protected customer data (Level 0/1/2, Anforderungen) | https://shopify.dev/docs/apps/launch/protected-customer-data |
| Shopify — App Store requirements (u. a. Abschnitt 3 Security: TLS, minimale Scopes) | https://shopify.dev/docs/apps/launch/shopify-app-store/app-store-requirements |
| Shopify — App requirements checklist (ergänzende Best Practices) | https://shopify.dev/docs/apps/launch/app-requirements-checklist |
| Shopify Partner Program Agreement (Stand 27.02.2026; § 9.14 Datennutzung, § 9.15 Verbot der KI-Trainingsnutzung) | https://www.shopify.com/partners/terms |
| Shopify API License and Terms of Use (Stand 27.02.2026; § 6.1.3 Developer Privacy Policy, § 6.3.1 DSGVO-Compliance, § 2.3.24 KI-Trainingsverbot) | https://www.shopify.com/legal/api-terms |
| Shopify Data Processing Addendum (regelt Merchant ↔ Shopify; kein Partner-AVV) | https://www.shopify.com/legal/dpa |
Wesentliche Feststellungen: Die Datenschutzerklärung muss im App-Store-Eintrag verlinkt sein und muss ausdrücklich die Aufbewahrungsfristen sowie die geografischen Speicher- und Verarbeitungsorte benennen. Shopify stellt Partnern kein eigenes Auftragsverarbeitungs-Addendum bereit; der Abschluss eines eigenen Auftragsverarbeitungsvertrags mit dem Händler ist Sache des Anbieters.
DSGVO
| Norm | Inhalt | URL |
|---|---|---|
| Art. 13 DSGVO | Informationspflichten bei Erhebung beim Betroffenen | https://dsgvo-gesetz.de/art-13-dsgvo/ |
| Art. 14 DSGVO | Informationspflichten bei Erhebung aus anderer Quelle (zusätzlich: Datenkategorien und Herkunft) | https://dsgvo-gesetz.de/art-14-dsgvo/ |
| Art. 15–21 DSGVO | Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Mitteilungspflicht, Datenübertragbarkeit, Widerspruch) | https://dsgvo-gesetz.de/art-15-dsgvo/ bis https://dsgvo-gesetz.de/art-21-dsgvo/ |
| Art. 28 DSGVO | Auftragsverarbeitung; Abs. 2 und 4 Unterauftragsverarbeiter, Abs. 3 lit. a–h Mindestinhalte | https://dsgvo-gesetz.de/art-28-dsgvo/ |
| Art. 30 DSGVO | Verzeichnis von Verarbeitungstätigkeiten (Abs. 2 für Auftragsverarbeiter) | https://dsgvo-gesetz.de/art-30-dsgvo/ |
| Art. 32 DSGVO | Sicherheit der Verarbeitung | https://dsgvo-gesetz.de/art-32-dsgvo/ |
| Verordnung (EU) 2016/679 | Amtlicher Volltext der DSGVO | https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32016R0679 |
| Durchführungsbeschluss (EU) 2021/915 | Standardvertragsklauseln für die Auftragsverarbeitung nach Art. 28 Abs. 7 DSGVO | https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX%3A32021D0915 |
| Durchführungsbeschluss (EU) 2021/914 | Standardvertragsklauseln für Drittlandübermittlungen nach Art. 46 DSGVO | https://eur-lex.europa.eu/legal-content/DE/ALL/?uri=CELEX%3A32021D0914 |
| Verordnung (EU) 2024/1689 (KI-Verordnung), Art. 50 | Transparenzpflichten für KI-Systeme; Geltungsbeginn 2. August 2026 | https://eur-lex.europa.eu/eli/reg/2024/1689/oj |
Eingesetzte Dienstleister
| Anbieter | Geprüftes Dokument | URL |
|---|---|---|
| Mistral AI | Data Processing Addendum (Anbieter tritt als Auftragsverarbeiter auf; Sitz Paris, RCS 952 418 325) | https://legal.mistral.ai/terms/data-processing-addendum |
| Mistral AI | Rechtliche Übersicht, kommerzielle Nutzungsbedingungen (Training abhängig von Konto-Einstellung) | https://legal.mistral.ai/terms |
| Mistral AI | Datenschutzerklärung (30 Tage rollierende Speicherung zur Missbrauchserkennung, sofern keine Betriebsart ohne Datenspeicherung aktiv) | https://legal.mistral.ai/terms/privacy-policy |
| Mistral AI | Unterauftragsverarbeiter-Liste im Trust Center | https://trust.mistral.ai/subprocessors |
| Supabase | Data Processing Addendum (Vertragspartner Supabase Pte. Ltd., Singapur; Standardvertragsklauseln eingebunden) | https://supabase.com/legal/dpa |
| Supabase | Unterauftragsverarbeiter-Liste | https://supabase.com/legal/customer-resources/subprocessor-list |
| Supabase | Datenschutzerklärung (Konzernmutter Supabase, Inc., Delaware, USA) | https://supabase.com/privacy |
| Supabase | Regionenübersicht (genutzt wird eu-west-1 Irland; Betrieb auf AWS) |
https://supabase.com/docs/guides/platform/regions |
| Fly.io | Datenschutzerklärung (Speicherung und Verarbeitung in den Vereinigten Staaten) | https://fly.io/legal/privacy-policy/ |
| Fly.io | Zertifizierung unter dem EU-U.S. Data Privacy Framework | https://fly.io/legal/data-privacy-framework/ |
| Fly.io | Unterauftragsverarbeiter-Liste (überwiegend Unternehmen mit Sitz in den Vereinigten Staaten) | https://fly.io/legal/sub-processors/ |
| Fly.io | Regionenübersicht (fra Frankfurt, Deutschland) |
https://fly.io/docs/reference/regions/ |
Technische Grundlage
Die in den Abschnitten 3 bis 9 beschriebenen Verarbeitungen wurden anhand des Quellcodes und der Datenbankmigrationen der App verifiziert (Stand des Repositorys zum 23. August 2026), insbesondere anhand der Konfiguration der Berechtigungen und Webhooks, des Handlers für die Shopify-Pflicht-Webhooks, der Datenbankmigrationen einschließlich der Regeln zur Zugriffsbeschränkung und der Preislogik.
Stand: 23. August 2026 · Fassung: 1.0