English · Impressum

Datenschutzerklärung für die Shopify-App FloziBack

Stand: 12.09.2026

1. Verantwortlicher und Rollen

Anbieterin der Shopify-App „FloziBack“ ist die Flozify GmbH, Brühlstr. 3/1, 75236 Kämpfelbach, Deutschland, E-Mail: service@flozify.com.

Für die Daten der Shop-Kunden, die über das Widerrufsformular eingehen, ist der jeweilige Händler (Shop-Betreiber) Verantwortlicher im Sinne der DSGVO. Die Flozify GmbH verarbeitet diese Daten als Auftragsverarbeiterin auf Grundlage eines Auftragsverarbeitungsvertrags nach Art. 28 DSGVO, den der Händler in der App abschließt. Für Daten des Händlerkontos und des Supports ist die Flozify GmbH selbst Verantwortliche.

2. Was die App tut

FloziBack stellt den gesetzlich vorgeschriebenen Online-Widerrufsbutton (§ 356a BGB, EU-Richtlinie 2023/2673) bereit. Kunden geben ihre Widerrufserklärung über ein Formular auf der Shop-Domain des Händlers ab, erhalten automatisch eine Eingangsbestätigung per E-Mail, und der Händler verwaltet die Eingänge in der App.

3. Daten der Shop-Kunden (Widerrufsformular)

Erhoben werden: Vor- und Nachname, E-Mail-Adresse, Bestell- oder Vertragsnummer, Vertragsart sowie optional betroffene Artikel und Widerrufsgrund. Dazu speichert die App den Eingangszeitpunkt (beweisfähiger Zeitstempel), den Bearbeitungsstatus, Notizen und Entscheidungen des Händlers. IP-Adressen werden ausschließlich als Hash zur Missbrauchsabwehr verarbeitet.

Zweck: Erfüllung der gesetzlichen Pflichten des Händlers aus § 356a BGB (Entgegennahme, Bestätigung, Dokumentation der Widerrufserklärung). Rechtsgrundlage beim Händler: Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung) und lit. b (Vertragsabwicklung).

Bestellabgleich: Zur Zuordnung der Erklärung ruft die App über die Shopify-API die Bestellung anhand von Bestellnummer und E-Mail-Adresse ab (Bestelldatum, Positionen, Erfüllungsstatus). Bestellpositionen werden nur angezeigt, wenn die E-Mail-Adresse zur Bestellung passt. Bestelldaten werden nicht dauerhaft gespeichert.

Speicherdauer: Widerrufserklärungen sind Rechtsnachweise und werden mindestens 36 Monate aufbewahrt; der Händler kann danach eine automatische Löschung aktivieren. Löschanfragen über Shopify (customers/redact) führen nach Ablauf der Nachweisfrist zur Anonymisierung. Bei Deinstallation der App werden alle Daten des Shops gelöscht (shop/redact).

4. E-Mail-Versand

Eingangsbestätigungen, Entscheidungs-Mails an Kunden und Benachrichtigungen an den Händler werden über den Dienstleister Resend (Plus Five Five, Inc., USA) versendet. Übermittelt werden Empfängeradresse, Betreff und Inhalt der jeweiligen Mail. Die Übermittlung in die USA ist durch EU-Standardvertragsklauseln abgesichert. Im Business-Plan kann der Händler eine eigene Absender-Domain hinterlegen; dafür werden Domainname und DNS-Prüfstatus gespeichert.

5. Daten des Händlers

Gespeichert werden Shop-Domain, die Shopify-Nutzerkennung aus dem Session-Token, Einstellungen (u. a. Benachrichtigungsadressen, Absendername, Vorlagen), der gewählte Plan sowie Unterzeichner, Unternehmen und Zeitpunkt des AVV-Abschlusses. Die Abrechnung erfolgt ausschließlich über Shopify; die Flozify GmbH erhält keine Zahlungsdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Optionale Automatisierungen (Pro-Plan) übermitteln Daten nur an vom Händler aktivierte Ziele: Shopify (Rückgaben, Bestell-Tags) und einen vom Händler benannten Webhook-Endpunkt (signierte JSON-Nachricht mit Name, E-Mail, Bestellnummer und Status des Widerrufs).

6. Hosting, Datenbank und Unterauftragsverarbeiter

Die App wird bei Vercel Inc. (Serverless, Rechenzentrumsregion Frankfurt am Main) betrieben; die Datenbank liegt bei Supabase Inc. (Region Frankfurt am Main). Beide Anbieter sind US-Unternehmen mit EU-Rechenzentren; die Vertragsbeziehung ist über Standardvertragsklauseln bzw. das Data Privacy Framework abgesichert. Weitere Unterauftragsverarbeiter: Resend (E-Mail), Shopify International Ltd. (Plattform und Abrechnung, Irland).

7. Zugriffsrechte in Shopify (Scopes)

Die App fordert folgende Berechtigungen an: Bestellungen lesen (Bestellabgleich, Artikelliste für Teilwiderruf, Fristmarkierung), Bestellungen schreiben (optionales Tagging der Bestellung mit dem Widerrufsstatus), Rückgaben schreiben (optionale automatische Anlage einer Rückgabe). Aus den geschützten Kundendaten wird ausschließlich die E-Mail-Adresse der Bestellung verwendet, um die Käufereigenschaft zu prüfen.

8. Sicherheit

Transportverschlüsselung auf allen Verbindungen, strikte Trennung der Händlerdaten, Row-Level-Security in der Datenbank, Zwei-Faktor-Authentifizierung für alle Betriebszugänge, Verifizierung aller Shopify-Anfragen per HMAC-Signatur, keine Speicherung von Klartext-IP-Adressen. Die technischen und organisatorischen Maßnahmen sind als Anlage zum Auftragsverarbeitungsvertrag dokumentiert.

9. Rechte der betroffenen Personen

Shop-Kunden wenden sich für Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) an den jeweiligen Händler; die Flozify GmbH unterstützt den Händler dabei technisch (u. a. über die Shopify-Datenschutz-Webhooks). Händler und Nutzer der App wenden sich direkt an service@flozify.com. Es besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde.

10. Änderungen

Diese Erklärung wird bei Änderungen der App oder der Rechtslage angepasst. Maßgeblich ist die jeweils hier veröffentlichte Fassung.