Das Gewicht eines leeren Kartons ist normalerweise kein personenbezogenes Datum. Wird ein Verpackungsdatensatz aber mit einer Bestellung oder Kundenadresse verbunden, entsteht ein anderer Datenkontext. Prüfe deshalb den tatsächlichen Datenfluss statt nur den Namen der App.
Wann Auftragsverarbeitung zu prüfen ist
Verarbeitet ein Anbieter personenbezogene Daten in deinem Auftrag, ist insbesondere Artikel 28 DSGVO relevant. Kläre die Rollen und prüfe, ob ein passender Vertrag zur Auftragsverarbeitung vorliegt. Dazu gehören Fragen zu Weisungen, Schutzmaßnahmen und eingebundenen Unterauftragnehmern. Ein allgemeiner Datenschutzhinweis beantwortet nicht automatisch alle vertraglichen Anforderungen.
So wenig Kundendaten wie erforderlich
Für eine aggregierte Verpackungsmengenliste werden meist andere Informationen benötigt als für die Zustellung eines Pakets. Prüfe, ob Namen und vollständige Adressen im Export wirklich notwendig sind. Beachte auch Speicherorte, mögliche Drittlandtransfers sowie Lösch- und Aufbewahrungsprozesse. Die gesetzlichen Voraussetzungen hängen vom konkreten Verarbeitungsvorgang ab und sollten bei Unklarheiten fachlich bewertet werden.
Technische und organisatorische Fragen ergänzen
Frage, wer beim Anbieter und in deinem Team Zugriff auf personenbezogene Daten erhält und wie dieser Zugriff begrenzt wird. Prüfe außerdem den Umgang mit Supportfällen: Werden komplette Bestelllisten verlangt oder genügt ein anonymisiertes Beispiel? Ein Vertrag allein verhindert nicht, dass Mitarbeitende unnötige Daten in Tickets kopieren. Ergänze deshalb eine kurze Supportregel und einen Ansprechpartner für Datenschutzfragen. Bei einer Anbieteränderung sollten auch die dokumentierten Datenflüsse aktualisiert werden, damit die Vertragsunterlagen und der tatsächlich genutzte Prozess nicht auseinanderlaufen.
Datenschutzfragen mit einem konkreten Verarbeitungsszenario prüfen
Eine Bestellung durch den Datenfluss verfolgen
Nimm einen typischen Vorgang und beschreibe, welche Informationen aus Shopify übernommen werden. Werden nur Land und Materialzuordnung benötigt oder auch Name, Adresse und Bestellhistorie? Notiere anschließend Speicherung, Supportzugriff, Export und mögliche weitere Empfänger. Diese Darstellung hilft bei der Rollenbewertung und bei der Prüfung der Vertragsunterlagen. Vermeide pauschale Aussagen wie es werden keine sensiblen Daten verarbeitet, wenn tatsächlich personenbezogene Informationen fließen. Auch gewöhnliche Kundendaten unterliegen Anforderungen. Halte fest, welche Daten für den jeweiligen Zweck erforderlich sind und welche du weglassen kannst. Die technische Möglichkeit, alles zu exportieren, ist keine ausreichende Begründung, dies auch zu tun.
Löschung und Nachweisaufbewahrung zusammen planen
Bei Vertragsende können unterschiedliche Daten unterschiedliche Behandlung erfordern. Bestimmte geschäftliche Nachweise müssen gegebenenfalls weiter verfügbar bleiben, während nicht mehr benötigte personenbezogene Arbeitsdaten zu löschen sind. Lege die Kriterien nicht allein anhand des Dateinamens fest, sondern anhand von Inhalt, Zweck und geltenden Anforderungen. Prüfe, ob sich eine notwendige Mengenhistorie ohne vollständige Kundenadressen erhalten lässt. Vereinbare mit dem Anbieter, wie Auskunft über verbliebene Daten und deren Löschung gegeben wird. Eine Sicherungskopie darf nicht unbemerkt zu einem unbegrenzt fortgeführten Schattenarchiv werden. Dokumentiere Verantwortlichkeit und Ablauf so, dass sie auch bei einem Anbieterwechsel tatsächlich umgesetzt werden können.
Vertrag und gelebten Prozess vergleichen
Nimm gelegentlich einen realen Support- oder Exportvorgang und prüfe, ob er zur dokumentierten Verarbeitung passt. Werden mehr Daten weitergegeben als ursprünglich beschrieben? Nutzt das Team zusätzliche Tabellen oder Cloudablagen, die im Datenfluss noch nicht vorkommen? Solche Abweichungen sollten nachvollziehbar bewertet und gegebenenfalls korrigiert werden. Ein vollständiger Vertrag allein verhindert keine ungeplanten Nebenprozesse. Lege fest, wo sensible Rückfragen geklärt werden und wer Änderungen an Unterauftragnehmern oder Speicherorten bewertet. Diese Kontrolle muss zum Betriebsumfang passen, sollte aber nicht vollständig entfallen. Sie hält die Unterlagen mit der tatsächlichen Nutzung der App und den ergänzenden Arbeitsabläufen in Übereinstimmung.
Mengenreport ohne Kundenliste
So gehst du praktisch vor
- Zeichne auf, welche Daten aus Shopify zur App und von dort zu weiteren Empfängern fließen.
- Prüfe Rollen, Vertragsunterlagen, Schutzmaßnahmen und Unterauftragnehmer vor dem produktiven Einsatz.
- Lege fest, welche Daten bei Vertragsende exportiert, weiter aufbewahrt oder gelöscht werden müssen.
Quellen
- EUR-Lex: Verordnung (EU) 2016/679 – DSGVO, insbesondere Artikel 5 und 28
- Shopify Help Center: Apps verwalten, Berechtigungen und Datenschutzdetails prüfen
Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung. Maßgeblich ist ausschließlich der jeweils gültige Gesetzestext.