— DSGVO Art. 13 / 14
Datenschutz.
Wir verarbeiten so wenig personenbezogene Daten wie für den Betrieb von Visybl technisch nötig sind. Diese Erklärung beschreibt vollständig und ehrlich, welche das sind, woher sie kommen, wo sie hingehen und wie lange wir sie behalten.
Verantwortlicher
Verantwortlich im Sinne der DSGVO ist:
VISYBL GmbH
Nordstraße 2, 24937 Flensburg
Vertreten durch den Geschäftsführer: Jens Thorben Diercks
E-Mail: info@visybl.de
Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen nach § 38 BDSG nicht vorliegen. Anfragen zum Datenschutz richten Sie bitte direkt an die oben genannte E-Mail-Adresse.
Hosting & Server-Logs
Beim Aufruf dieser Website werden vom Webserver standardmäßig Daten in sogenannten Server-Logfiles protokolliert: IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene URL, Referer, User-Agent (Browser- und Betriebssystem-Information) sowie HTTP-Statuscode. Diese Daten sind technisch notwendig, um die Website auszuliefern und Stabilität sowie Sicherheit zu gewährleisten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am störungsfreien Betrieb).
Speicherdauer: in der Regel maximal 14 Tage, danach automatische Löschung oder Anonymisierung.
Hosting: Website, Anwendung und Datenbank werden beiOVHcloud in einem Rechenzentrum innerhalb der Europäischen Union (Deutschland) betrieben. Eine Speicherung Ihrer Daten außerhalb der EU findet nicht statt. OVHcloud ist für uns Auftragsverarbeiter im Sinne des Art. 28 DSGVO und verarbeitet die Daten ausschließlich weisungsgebunden für den Betrieb der Systeme, nicht zu eigenen Zwecken.
Cookies & Einwilligungsverwaltung
Technisch notwendig (keine Einwilligung erforderlich): Nach der Anmeldung in der Anwendung unter my.visybl.de setzen wir ein Session-Cookie (__Secure-better-auth.session_token), das Ihre Anmeldung über mehrere Seitenaufrufe hinweg aufrechterhält. Es enthält keine personenbezogenen Inhalte, sondern eine zufällige, signierte Sitzungskennung, und wird als HttpOnly- und Secure-Cookie gesetzt — es ist damit für JavaScript nicht auslesbar und verlässt den Browser nur über eine verschlüsselte Verbindung. Ihre Entscheidung im Cookie-Banner halten wir zusätzlich lokal in Ihrem Browser (localStorage, Schlüsselvisybl-consent) fest, damit wir Sie nicht bei jedem Besuch erneut fragen müssen. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für den von Ihnen angeforderten Dienst) i. V. m. Art. 6 Abs. 1 lit. b/f DSGVO.
Statistik und Marketing (nur mit Ihrer Einwilligung): Auf unserer Website visybl.de setzen wir Google Analytics 4 und den Google Tag Manager ein, um die Nutzung der Website auszuwerten und die Wirksamkeit unserer Werbung zu messen. Diese Dienste setzen erst dann Cookies oder ähnliche Kennungen (z. B. _ga, _ga_*), wenn Sie im Banner ausdrücklich zugestimmt haben. Wir nutzen dazu denGoogle Consent Mode v2 mit dem Voreinstellungswert „denied" für alle einwilligungspflichtigen Kategorien: Ohne Ihre Zustimmung werden keine Analyse- oder Marketing-Cookies gesetzt und keine personenbezogenen Kennungen an Google übermittelt. Rechtsgrundlage: § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Ihre Einwilligung ist freiwillig und jederzeit widerrufbar: Sie können die Kategorien „Statistik" und „Marketing" im Banner einzeln abwählen, Ihre Auswahl später erneut ändern oder die gespeicherte Entscheidung löschen, indem Sie die Website-Daten in Ihrem Browser zurücksetzen. Ein Widerruf gilt für die Zukunft; bis dahin erfolgte Verarbeitungen bleiben rechtmäßig. Wir führen kein eigenes Profiling und kein Cross-Site-Tracking durch.
Empfänger: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Übermittlungen in die USA sind durch EU-Standardvertragsklauseln und das EU-US Data Privacy Framework abgesichert.
Kontoanlage über Google (OAuth 2.0)
Die Anmeldung bei Visybl erfolgt ausschließlich über Ihr Google-Konto. Beim Login werden Sie zu Google weitergeleitet. Erst nach Ihrer dortigen Einwilligung erhalten wir die folgenden Daten:
- Ihre Google-Kennung (sub), E-Mail-Adresse und Anzeigename
- Ein Access-Token und Refresh-Token mit dem Berechtigungsumfangopenid · email · profile · content, um die Liste Ihrer Google Merchant Center über die Content API for Shopping abrufen zu können
Diese Daten werden in unserer Datenbank gespeichert, um Sie zu authentifizieren und die Discovery Ihrer Merchant Center zu ermöglichen. Sie können die Verbindung jederzeit widerrufen, indem Sie sich ausloggen oder die Berechtigung in Ihrem Google-Konto untermyaccount.google.com/permissions entziehen.
Empfänger: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (für EU-Nutzer:innen). Datenübermittlungen in Drittländer (USA) sind durch EU-Standardvertragsklauseln und das EU-US Data Privacy Framework abgesichert. Datenschutzerklärung von Google:policies.google.com/privacy.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) für die Bereitstellung des Dienstes; ergänzend Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für die Erteilung der Google-Berechtigung.
Beschränkte Verwendung (Google API Services User Data Policy): Unsere Verwendung der über Google APIs empfangenen Daten und deren Weitergabe an andere Apps erfolgt in Übereinstimmung mit derGoogle API Services User Data Policy, einschließlich der Anforderungen zur beschränkten Verwendung (Limited Use). Insbesondere nutzen wir den Berechtigungsumfang contentausschließlich, um die Ihrem Google-Konto zugeordneten Merchant-Center-Konten zu ermitteln und die von Ihnen ausgewählte CSS-Anbindung bereitzustellen. Wir verwenden diese Daten nicht für Werbezwecke, verkaufen sie nicht und geben sie nur an die zur Erbringung des Dienstes erforderlichen Empfänger weiter. Eine Nutzung durch Menschen findet nur statt, soweit Sie dem zustimmen, es zur Sicherheit bzw. zur Einhaltung geltenden Rechts nötig ist oder die Daten für den Betrieb aggregiert und anonymisiert wurden. Wir verwenden Google-Nutzerdaten außerdem nicht, um allgemeine KI- oder Machine-Learning-Modelle zu entwickeln, zu trainieren oder zu verbessern, und geben sie zu diesem Zweck auch nicht an Dritte weiter.
Bezahlung über Stripe
Die einmalige Setup-Gebühr wird über Stripe Checkout abgewickelt. Sie werden hierzu auf eine von Stripe gehostete Bezahlseite weitergeleitet. Zahlungsdaten (Kartennummer, CVC, Ablauf) geben Sie ausschließlich dort ein — wir sehen, speichern und verarbeiten diese Daten zu keinem Zeitpunkt.
Wir erhalten von Stripe lediglich: eine Stripe-Customer-ID, Ihre verwendete E-Mail-Adresse sowie die Bestätigung, dass die Zahlung erfolgt ist. Diese Daten speichern wir, um Ihnen den bezahlten Service freizuschalten und zur Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten.
Empfänger: Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland. Datenübermittlungen in die USA sind durch EU-Standardvertragsklauseln und das EU-US Data Privacy Framework abgesichert. Datenschutzerklärung von Stripe:stripe.com/de/privacy.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung aus HGB / AO).
Discovery der Google Merchant Center
Nach erfolgreicher Anmeldung rufen wir mit Ihrem Google-Access-Token einmalig die Schnittstelle accounts/authinfo der Google Content API ab. Wir erhalten dadurch eine Liste der Merchant-Center-IDs, auf die Ihr Google-Konto Zugriff hat. Die IDs werden Ihnen angezeigt, damit Sie die gewünschte ID für die CSS-Anbindung auswählen können. Erst die von Ihnen ausgewählte ID wird dauerhaft in unserer Datenbank gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Weitergabe an unseren Technologiepartner
Sobald Sie eine Merchant-Center-ID auswählen und unser Operator die Aktivierung auslöst, übermitteln wir die folgenden Daten per Webhook an die b-good GmbH, unseren Technologiepartner für die CSS-Anbindung:
- die ausgewählte Merchant-Center-ID
- den Anzeigenamen des Merchant Centers (sofern verfügbar)
- Ihre E-Mail-Adresse als Kunden-Identifikator
- Ihre interne Kunden-ID (Google-Sub) zur Zuordnung
Diese Übermittlung ist erforderlich, damit die b-good GmbH Ihr Merchant Center mit ihrem CSS-Slot verknüpfen kann (CSS = Comparison Shopping Service nach EU-Kartellauflage). Ohne diese Datenweitergabe ist der Dienst nicht erbringbar.
Empfänger: b-good GmbH, unser Technologiepartner für die CSS-Anbindung. Die Datenschutzerklärung sowie die vollständigen Anbieterangaben finden Sie in derDatenschutzerklärung unseres Technologiepartners.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Datensicherheit & Schutz sensibler Daten
Grundsatz Datenvermeidung: Wir sind bestrebt, sensible Daten grundsätzlich nicht zu verarbeiten und nicht zu speichern. Wo die Erbringung des Dienstes es technisch zwingend erfordert, werden solche Datenausschließlich in verschlüsselter Form in unserer Datenbank abgelegt (Encryption at Rest). Konkret bedeutet das für die von Google erhaltenen Daten: Wir lesen über die Google-API ausschließlich die Liste der Ihrem Konto zugeordneten Merchant-Center-IDs; wir rufen keine Produkt-, Kampagnen-, Umsatz- oder Kundendaten aus Ihrem Merchant Center oder Ihrem Google-Ads-Konto ab und speichern solche Daten dementsprechend auch nicht.
Verschlüsselung während der Übertragung: Alle Verbindungen zu unserer Website und zur Anwendung sind ausschließlich über HTTPS (TLS) erreichbar. Auch die Kommunikation mit den Google-APIs, mit Stripe und mit unserem Technologiepartner erfolgt ausnahmslos über TLS-verschlüsselte Verbindungen. Eine unverschlüsselte Übertragung Ihrer Daten findet nicht statt.
Verschlüsselung im Ruhezustand: Die von Google erhaltenen Zugriffs- und Aktualisierungs-Token (Access- und Refresh-Token) — also genau jene Daten, mit denen auf Ihre Google-Ressourcen zugegriffen werden könnte — speichern wir nur verschlüsselt. Die Entschlüsselung erfolgt ausschließlich im Arbeitsspeicher unseres Servers im Moment eines konkreten API-Aufrufs; der zugehörige Schlüssel liegt nicht in der Datenbank, sondern getrennt davon in der geschützten Server-Konfiguration. Passwörter speichern wir nie im Klartext, sondern ausschließlich als kryptografischen Hash, der sich nicht in das ursprüngliche Passwort zurückrechnen lässt. Zahlungsdaten (Kartennummer, Prüfziffer) erreichen unsere Systeme zu keinem Zeitpunkt — sie werden ausschließlich bei unserem Zahlungsdienstleister eingegeben und verarbeitet (§ 05).
Zugriffsbeschränkung: Unsere Datenbank ist nicht aus dem Internet erreichbar; sie ist ausschließlich über ein internes, nicht öffentlich zugängliches Netz an die Anwendung angebunden. Innerhalb der Anwendung gilt eine rollenbasierte Rechteprüfung: Als Kunde sehen Sie ausschließlich Ihre eigenen Daten. Ein erweiterter Zugriff besteht nur für einen eng begrenzten Kreis von Personen bei uns, und nur soweit er für Betrieb, Support und Aktivierung Ihrer CSS-Anbindung erforderlich ist. Zugangs- und Schlüsselmaterial (API-Zugangsdaten, Verschlüsselungsschlüssel) wird nicht im Programmcode hinterlegt.
Widerruf und Löschung als Schutzmechanismus: Trennen Sie Ihre Google-Verbindung oder löschen Sie Ihr Konto, widerrufen wir die uns erteilte Google-Berechtigung zusätzlich direkt bei Google und löschen die zugehörigen Token bei uns — die Zugriffsmöglichkeit erlischt damit auf beiden Seiten. Nach einem Passwort-Reset werden außerdem alle bestehenden Sitzungen ungültig, sodass ein unberechtigt gebliebener Zugang nicht weiterbestehen kann.
Restrisiko: Kein technisches Verfahren bietet absolute Sicherheit. Wir passen unsere Maßnahmen fortlaufend an den Stand der Technik an. Sollte es dennoch zu einer Verletzung des Schutzes Ihrer personenbezogenen Daten kommen, informieren wir die Aufsichtsbehörde und — bei hohem Risiko für Sie — auch Sie selbst gemäß Art. 33, 34 DSGVO. Fällt Ihnen eine Sicherheitslücke auf, melden Sie sie uns bitte aninfo@visybl.de.
Speicherdauer & Löschung
Wir speichern Ihre Daten nur so lange, wie es für den Zweck der Verarbeitung erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:
- Server-Logs: max. 14 Tage
- Konto- und Discovery-Daten: bis zur Löschung des Kontos auf Ihren Wunsch
- Buchhaltungsrelevante Daten (Rechnungen, Zahlungsbestätigungen): 10 Jahre nach § 147 AO
- Aktivierungs-Datensätze (Merchant-ID + Status): bis zur Beendigung der Geschäftsbeziehung, danach gelöscht oder anonymisiert
Eine Löschung Ihres gesamten Kontos können Sie jederzeit per E-Mail aninfo@visybl.de beantragen.
Ihre Rechte
Sie haben uns gegenüber jederzeit das Recht auf:
- Auskunft über die zu Ihrer Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung Ihrer Daten („Recht auf Vergessenwerden", Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
- Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Zur Wahrnehmung dieser Rechte genügt eine formlose Nachricht aninfo@visybl.de.
Beschwerde bei der Aufsichtsbehörde
Unbeschadet anderer Rechtsbehelfe haben Sie das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist:
Unabhängiges Landeszentrum für Datenschutz Schleswig-Holstein (ULD)
Holstenstraße 98, 24103 Kiel
www.datenschutzzentrum.de
Änderungen dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn sich rechtliche Anforderungen oder unser Dienst ändern. Die jeweils aktuelle Fassung ist immer hier abrufbar. Wesentliche Änderungen kündigen wir vorab in Ihrem Account an.