1. Verantwortlicher
ProWebSolutions GmbH Aurelienstr. 48 04177 Leipzig Deutschland E-Mail: info@prowebsolutions.de Telefon: +49 176 10347813
2. Website und Serverprotokolle
Beim Abruf der Website verarbeiten unsere Systeme technisch erforderliche Verbindungs- und Protokolldaten. Dazu können IP-Adresse, Zeitpunkt, angeforderte URL, HTTP-Status, übertragene Datenmenge, Referrer und User-Agent gehören. Die Verarbeitung dient der Auslieferung, Stabilität, Fehleranalyse und Abwehr von Missbrauch auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Die Web- und Browserdienste werden auf Hetzner-Infrastruktur innerhalb der EU betrieben. Produktive Protokolle werden größenbasiert rotiert; die aktuell verifizierte Konfiguration hält bis zu zehn komprimierte Rotationen je Protokoll bei einer Rotationsschwelle von 10 MiB vor. Da dies keine feste Tagesfrist ergibt, hängt die tatsächliche Dauer vom Datenaufkommen ab. Sicherheits- und Auditereignisse werden grundsätzlich bis zu 365 Tage vorgehalten, soweit sie für Nachweis, Missbrauchsabwehr und Betrieb erforderlich sind.
3. Technisch notwendige Cookies
StoreVigil verwendet derzeit ausschließlich technisch notwendige First-Party-Cookies. Einwilligungsbedürftige Analyse-, Marketing- oder Werbe-Cookies werden nicht eingesetzt. Deshalb erscheint derzeit kein Cookie-Banner.
- sv_session: Anmeldung, Sitzungs- und CSRF-Schutz; Secure, HttpOnly, SameSite=Lax; reguläre Inaktivitätsgrenze 2 Stunden, bei „angemeldet bleiben“ höchstens 30 Tage.
- __Host-sv_registration_csrf: Schutz der Registrierung; Secure, HttpOnly, SameSite=Strict, Pfad /; höchstens 30 Minuten und nach Verwendung gelöscht.
- sv_operator_session: geschützter interner Operatorzugang; Secure, HttpOnly, SameSite=Strict; regulär höchstens 8 Stunden, 30 Minuten Inaktivität, bei bestätigtem Merken höchstens 30 Tage.
- sv_operator_trusted_device: optionales internes Vertrauensmerkmal; Secure, HttpOnly, SameSite=Strict, Pfad /operator; höchstens 30 Tage.
- Localeinstellungen liegen serverseitig; StoreVigil nutzt derzeit weder localStorage noch sessionStorage noch IndexedDB.
4. Kostenloser Shop-Check ohne Konto
Für einen kostenlosen Check verarbeiten wir die eingegebene Domain bzw. URL, normalisierte und weitergeleitete URLs, Zeitpunkte, Sprache, einen kryptografisch geschützten Prüfbezug, den gewählten Umfang, technische Ressourcen, Ergebnisse sowie gegebenenfalls Screenshots und Visual Evidence. Die Initiator-IP wird nicht im Klartext im Scan-Datensatz gespeichert, sondern mit einem serverseitigen Schlüssel pseudonymisiert. Sie dient zusammen mit der selbst gehosteten Missbrauchsprüfung der Begrenzung automatisierter Anfragen.
Der Check ist rein lesend und umfasst bis zu drei repräsentative öffentliche Seiten. Checkdaten und zugehörige Evidence laufen nach höchstens 24 Stunden ab und werden durch den Bereinigungsprozess aus Datenbank und Evidence-Speicher entfernt. Der Ergebnislink ist zufällig und nicht erratbar; er sollte dennoch nicht weitergegeben werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Prüfung sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsabwehr.
5. Konto, Anmeldung und Passwortreset
Bei der Registrierung und Kontonutzung verarbeiten wir E-Mail-Adresse, Passwort-Hash, Kontostatus, E-Mail-Verifikation, Sprache, Zeitzone, Registrierungs- und Anmeldezeitpunkte sowie Sitzungs- und Zustimmungsstände. Passwörter werden nicht im Klartext gespeichert. Sicherheitsbezüge zu IP-Adresse und User-Agent werden pseudonymisiert bzw. gehasht.
Beim Passwortreset verarbeiten wir E-Mail-Adresse, einen nur gehasht gespeicherten Einmalbezug, Ablauf- und Nutzungszeitpunkt sowie Sicherheitsprotokolle. Resetbezüge laufen spätestens nach einer Stunde ab; abgelaufene oder verbrauchte Datensätze werden nach sieben Tagen bereinigt. Verifikationsbezüge laufen nach 24 Stunden ab. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO für Kontosicherheit.
6. Testphase und Monitoring
Nach ausdrücklicher Autorisierung legt StoreVigil Workspace, Shopdomain, Autorisierungsnachweis sowie Start und Ende der siebentägigen Testphase an. Die Testphase analysiert und überwacht das vollständige autorisierte öffentliche Shopinventar im technisch zulässigen Umfang und stellt Dashboard, Rechecks und E-Mail-Benachrichtigungen bereit. Sie geht nicht automatisch in einen bezahlten Vertrag über.
Im Core-Tarif führt StoreVigil diesen autorisierten öffentlichen Monitoringumfang entsprechend dem gebuchten und technisch zulässigen Umfang fort. Der Kunde bestimmt die Domain und muss zur Prüfung berechtigt sein. Rechtsgrundlage für Konto- und Vertragsdaten ist Art. 6 Abs. 1 lit. b DSGVO; betriebliche Sicherheitsverarbeitungen beruhen auf Art. 6 Abs. 1 lit. f DSGVO.
7. Browseranalyse und Visual Evidence
StoreVigil lädt autorisierte öffentliche Shopseiten automatisiert und teilweise in einem echten Browser. Je nach Prüfung werden HTTP- und Netzwerkstatus, gerenderte Elemente, technische Fehler, Leistungswerte, Bilder, Links und Ressourcen sowie Grundlagen zu Barrierefreiheit und SEO erfasst. Geeignete Findings können Screenshots, markierte Ausschnitte und Elementkontext enthalten. Öffentliche Seiten können Namen, Bilder, Kontaktangaben, Bewertungen oder andere personenbezogene Inhalte enthalten.
Evidence wird kunden- und prüfbezogen gespeichert. Zugriffe sind auf den berechtigten Kunden sowie zweckgebundene, protokollierte Support- und Betriebszugriffe beschränkt. Im regulären Trial läuft Evidence nach sieben Tagen, im Core-Tarif regelmäßig nach 30 Tagen ab; abweichende, ausdrücklich vereinbarte Pilotprofile können andere dokumentierte Fristen besitzen. Verfügbarkeits-Rohdaten werden regelmäßig 30 Tage, Snapshots 90 Tage und verdichtete Zeitreihen bis zu 400 Tage gespeichert.
8. Rollenverteilung und Auftragsverarbeitung
Für Konto, Produktsicherheit, Abrechnung und eigene Betriebszwecke entscheidet ProWebSolutions GmbH selbst über Zwecke und Mittel und ist Verantwortlicher. Soweit ein Kunde StoreVigil beauftragt, ausgewählte öffentliche Seiten einschließlich möglicher personenbezogener Inhalte zu rendern und Evidence ausschließlich für seine Monitoringzwecke zu speichern, kann ProWebSolutions GmbH Auftragsverarbeiter sein.
Die genaue Abgrenzung und ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO werden vor einem breiteren kostenpflichtigen Rollout gesondert verbindlich geklärt. Kunden bleiben für die Rechtmäßigkeit der beauftragten Domain und des festgelegten Umfangs verantwortlich.
9. E-Mail und Support
Wir versenden betriebsnotwendige Nachrichten zu Registrierung, Verifikation, Passwortreset, Testphase, Störungen, Wiederherstellung, Berichten, Abrechnung und Rechnungen. Verarbeitet werden Empfängeradresse, Sprache, Nachrichtenart, fachlicher Inhalt sowie Zustell- und Fehlerstatus. Der derzeit konfigurierte Maildienst wird auf selbst verwalteter Hetzner-Infrastruktur innerhalb der EU betrieben. Für Zustellmetadaten ist technisch eine 30-Tage-Konfiguration vorgesehen; eine vollständige automatische Durchsetzung dieser Frist konnte im Audit noch nicht belegt werden.
Berechtigte Personen dürfen für Support und Betrieb zeitlich begrenzt und zweckgebunden eine schreibgeschützte Kundensicht öffnen. Anlass, Bezug und wesentliche Aktionen werden protokolliert. Reguläre Supportfreigaben laufen standardmäßig nach 15 Minuten ab.
10. Zahlung über Mollie
Für eine vom Geschäftskunden gestartete Direct-Web-Zahlung übermitteln wir an Mollie B.V. insbesondere Firmenname, Rechnungs-E-Mail, Sprache, Betrag, Währung, technische Kunden- und Checkoutreferenzen sowie Zahlungsbeschreibung und Statusbezüge. Mollie stellt die im Checkout tatsächlich verfügbaren Zahlungsmethoden bereit und verarbeitet Zahlungsdaten für Zahlungsabwicklung, Sicherheit und gesetzliche Pflichten in eigener Verantwortung. StoreVigil speichert keine vollständigen Kartendaten.
StoreVigil erhält und speichert Providerreferenzen, gewählte Zahlungsart soweit gemeldet, Zahlungs-, Mandats-, Erstattungs- und Chargebackstatus. Welche Unterauftragnehmer oder Drittlandübermittlungen Mollie im Einzelfall nutzt, richtet sich nach den aktuellen Mollie-Hinweisen.
11. Rechnungen und steuerliche Unterlagen
Für Rechnungen und Korrekturen verarbeiten wir Firma, Rechnungsanschrift, Rechnungs-E-Mail, Umsatzsteuer-ID soweit angegeben, Rechnungsnummer, Leistungszeitraum, Netto-, Steuer- und Bruttobetrag, Zahlungsstatus sowie Rechnungs- und Korrekturdokumente. Elektronische Belege werden im Kundenkonto und/oder per E-Mail bereitgestellt.
Rechnungs- und Buchungsbelege werden grundsätzlich acht Jahre ab Ende des jeweiligen Kalenderjahres aufbewahrt. Handelsbücher, Inventare, Eröffnungsbilanzen und Jahresabschlüsse unterliegen grundsätzlich zehn Jahren; empfangene oder abgesandte Handels- und Geschäftsbriefe grundsätzlich sechs Jahren. Soweit eine Kategorie oder ein laufendes Verfahren eine längere Aufbewahrung verlangt, wird erst nach Ablauf gelöscht. Deshalb dürfen erforderliche Rechnungsdaten auch nach Kontolöschung erhalten bleiben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit HGB und AO.
12. Empfänger und Orte
Empfängerkategorien sind Hetzner als Infrastruktur- und Hostinganbieter, Mollie als Zahlungsdienstleister, rechtlich oder steuerlich erforderliche Empfänger sowie ausdrücklich berechtigte Beschäftigte und Supportpersonen. Kerndienste und der derzeit konfigurierte Maildienst laufen innerhalb der EU.
Für Mollie lässt sich eine Drittlandverarbeitung allein aus dem StoreVigil-Code nicht vollständig ausschließen. Maßgeblich sind die jeweils aktuellen Angaben und Garantien des Dienstleisters. Weitere Empfänger erhalten Daten nur, wenn dies für Vertrag, gesetzliche Pflichten, Sicherheit oder die Durchsetzung von Ansprüchen erforderlich ist.
13. Speicherdauer und Löschung
Wir speichern personenbezogene Daten nur so lange, wie der jeweilige Zweck, vertragliche Nachweise, Sicherheitsinteressen oder gesetzliche Pflichten es verlangen. Kontositzungen und Token werden regelmäßig sieben Tage nach Ablauf oder Widerruf bereinigt. Bei Kontolöschung werden Konto- und Zugangsdaten gelöscht oder entkoppelt; gesetzlich aufzubewahrende Abrechnungs- und Rechnungsdaten bleiben gesperrt erhalten. Konkrete produktspezifische Fristen stehen zusätzlich in den jeweiligen Abschnitten.
14. Ihre Rechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Sie können einer Verarbeitung auf Grundlage berechtigter Interessen aus Gründen Ihrer besonderen Situation widersprechen. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden; derzeit stützen wir die beschriebenen Kernverarbeitungen nicht auf eine Marketingeinwilligung.
Anfragen richten Sie an info@prowebsolutions.de. Außerdem können Sie sich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere bei der Sächsischen Datenschutz- und Transparenzbeauftragten.
15. Sicherheit und Änderungen
Wir setzen angemessene technische und organisatorische Maßnahmen ein, darunter Transportverschlüsselung, gehashte Zugangsdaten, Zugriffstrennung, zeitlich begrenzte Bezüge, Protokollierung sowie begrenzte Evidence-Berechtigungen. Kein Internetdienst kann absolute Sicherheit garantieren.
Wir aktualisieren diese Erklärung, wenn sich Produkt, Empfänger, Speicherfristen oder Rechtslage wesentlich ändern. Die jeweils gültige Version und ihr Stand sind oben angegeben.
16. Shopify-App-Kanal
Wenn ein Händler StoreVigil als eingebettete Shopify-App installiert, verarbeitet StoreVigil die Shopify-Shop-ID, myshopify-Domain, öffentliche primäre Storefront-Domain, App-Benutzerkennung, verschlüsselte Offline-Zugangs- und Refresh-Token samt Ablaufdaten, Installations- und Webhookstatus sowie die vom Händler bestätigte Benachrichtigungs-E-Mail. Die App verwendet diese Daten für Authentifizierung, Storefront-Zuordnung, Monitoring, Benachrichtigungen und die Prüfung des Tarifstatus.
StoreVigil fordert für diesen Produktumfang keine Kunden-, Bestell- oder Produktleserechte an. Überwacht werden autorisierte öffentliche Storefront-Seiten. Der kostenpflichtige Shopify-Kanal verwendet Shopify App Pricing; StoreVigil speichert dafür technische Abonnementreferenzen, Plan-Handle, Abrechnungszeitraum sowie den von der Shopify Partner API verifizierten Preis- und Währungs-Snapshot. Es entstehen dabei weder Mollie-Daten noch eine zweite direkte StoreVigil-Rechnung.
Nach einer Deinstallation werden Monitoring und Benachrichtigungen gestoppt und Token entfernt. Beim Shopify-Webhook shop/redact löscht StoreVigil kanalbezogene Monitoring- und Evidence-Daten. Gesetzlich oder zur Vertragsverteidigung erforderliche minimale Abrechnungs- und Auditnachweise können gesperrt und pseudonymisiert fortbestehen. Eine Verknüpfung mit einem bestehenden Direct-Web-Store wird nicht ohne gesonderte sichere Zuordnung gelöscht.