Häufige Fragen

FAQ:
Daten, Sicherheit & Datenschutz

Welche Daten Section Monsters aus deinem Shop liest, wo sie gespeichert werden, was die KI davon zu sehen bekommt, wie dein Zugang abgesichert ist und wie lange Daten aufbewahrt werden.

Tipp: Mit / springst du direkt ins Suchfeld.

Daten, Sicherheit & Datenschutz

16 Fragen
Welche Daten liest Section Monsters aus meinem Shopify-Shop?

Beim Installieren bestätigst du in Shopify genau sechs Leseberechtigungen: Bestellungen, Produkte, Shop-Inhalte, Theme-/Seitenaufbau, Kunden-Events und die Navigation deines Online-Shops. Daraus entstehen alle Auswertungen – Umsatzverlauf, Bestseller, Rabatt- und Retourenzahlen, Sortimentsveränderungen und die Struktur-Bewertung deiner Seiten. Zahlungsdaten deiner Kunden werden über diese Schnittstelle gar nicht erst übertragen.

Kann Section Monsters etwas in meinem Shop verändern?

Nein. Die App fordert für deine Shop-Inhalte ausschließlich Leserechte an – es gibt schlicht keine Berechtigung, mit der sie Produkte, Preise, Bestellungen oder dein Theme ändern könnte. Auch in deine Theme-Dateien wird nichts geschrieben: Es wird kein Skript eingefügt und kein Snippet hinterlegt, deshalb bleibt nach einer Deinstallation auch nichts zurück.

Wo werden meine Daten gespeichert und verarbeitet?

Deine Daten liegen in der Google Cloud in der Region europe-west1 (Belgien) – also innerhalb der EU. Anbieter ist Google Ireland Limited, mit dem ein Auftragsverarbeitungsvertrag besteht. Auch die Server-Funktionen, die deine Auswertungen berechnen, laufen in derselben europäischen Region.

Brauche ich einen Auftragsverarbeitungsvertrag (AVV) – und wie schließe ich ihn ab?

Ja, denn für die Daten deiner Shop-Besucher bist du die verantwortliche Stelle und Section Monsters verarbeitet sie in deinem Auftrag. Den AVV nach Art. 28 DSGVO bestätigst du direkt im Onboarding in einem eigenen Schritt „Datenschutz“; deine Zustimmung wird mit Zeitstempel und Vertragsversion gespeichert. Den vollständigen Vertrag inklusive der Anlagen zu technischen Maßnahmen und Unterauftragsverarbeitern kannst du jederzeit im Konto aufrufen und als PDF speichern oder ausdrucken.

Werden meine Daten an Dritte weitergegeben?

Nicht zu Werbe- oder Verkaufszwecken. Beteiligt sind nur die Dienstleister, die für den Betrieb nötig sind: Google (Firebase/Cloud in der EU) für Hosting, Datenbank und Anmeldung, ein Hosting-Anbieter für die Web-Oberfläche, ein E-Mail-Versanddienstleister für Berichte und Benachrichtigungen sowie Anthropic für die KI-Auswertungen. Diese vier stehen namentlich als Anlage im AVV; kommt ein Dienstleister hinzu oder wird ersetzt, informieren wir dich vorher in Textform, und du kannst innerhalb von 14 Tagen aus wichtigem Grund widersprechen. Shopify ist dabei kein Unterauftragsverarbeiter, sondern deine eigene Plattform, die die Daten bereitstellt.

Bekommt die KI meine Kunden- oder Rohdaten zu sehen?

Personenbezogene Daten deiner Endkunden gehen nicht an die KI. An HeroAI werden ausschließlich zusammengefasste Kennzahlen deines Shops übermittelt – etwa Gesamt-Werbeausgaben, ROAS oder die Zahl aktiver Kampagnen –, aber keine Rohdaten wie einzelne Kampagnennamen, Keywords oder Zugangsdaten. Wenn du selbst mit dem HeroAI-Chat schreibst, werden deine Eingaben natürlich mitverarbeitet, um die Antwort zu erzeugen. Die Verarbeitung läuft über Anthropic in den USA und wird auf die EU-Standardvertragsklauseln gestützt; deine Google- und Meta-Daten werden ausdrücklich nicht für Werbung und nicht zum Training von KI-Modellen genutzt.

Speichert ihr Namen, Adressen oder E-Mail-Adressen meiner Shop-Kunden?

Namen und Zahlungsdaten werden gar nicht erst übernommen, und die E-Mail-Adresse liegt in den Bestelldaten nicht im Klartext, sondern nur als nicht zurückrechenbare Prüfsumme – die reicht aus, um Erst- und Wiederkäufer zu unterscheiden, ohne die Person zu kennen. Von der Lieferanschrift wird nur die Region gespeichert: Land, Bundesland, Ort und Postleitzahl, keine Straße und keine Hausnummer. Verlangt eine Person die Löschung, werden die personenbezogenen Angaben aus der Bestellung entfernt und die Bestellung damit anonymisiert; die reinen Umsatzzahlen bleiben für deine Auswertungen erhalten.

Was passiert mit meinen Daten, wenn ich die App deinstalliere?

Sofort nach der Deinstallation wird dein Zugang gesperrt und der Shopify-Zugriffstoken ungültig. Spätestens 48 Stunden später löst Shopify automatisch die vollständige Löschung aus: Snapshots, Bestell- und Umsatzdaten, Mitbewerber-Analysen, Ads-Daten, KI-Auswertungen, Tracking-Daten, Einstellungen und gespeicherte Zugangs-Token. Endgültig abgeschlossen ist die Löschung innerhalb von 30 Tagen – du musst dafür keine gesonderte Anfrage stellen. In deinem Shop selbst bleibt nichts zurück, weil nie Code in deine Theme-Dateien geschrieben wurde.

Ein Kunde meines Shops verlangt Auskunft oder Löschung – muss ich mich darum kümmern?

Die technische Seite läuft automatisch: Shopify leitet solche Anfragen als Datenschutz-Webhooks an uns weiter. Bei einer Löschanfrage werden die personenbezogenen Angaben dieser Person entfernt beziehungsweise anonymisiert, bei einer Auskunftsanfrage wird zusammengestellt, welche Daten zu ihr vorliegen. Die Antwort an deinen Kunden musst allerdings du als Händler geben – rechtlich bist du für die Daten deiner Shop-Besucher die verantwortliche Stelle.

Wie lange werden meine Daten aufbewahrt?

Grundsätzlich so lange, wie der Zweck besteht – also solange die App installiert ist – und danach greift die automatische Löschung nach der Deinstallation. Für Werbedaten aus Google Ads und Meta Ads gelten laut unserer Datenschutzerklärung planabhängige Fristen, die dort mit Standard, Pro und Business tabellarisch aufgeführt sind. Server-Logdateien werden nach maximal 90 Tagen entfernt, Kontodaten nach Kündigung im Rahmen der gesetzlichen Aufbewahrungsfristen. Die verbindlichen Fristen findest du immer in der aktuellen Datenschutzerklärung.

Wie ist mein Zugang zu Section Monsters abgesichert?

Die Anmeldung läuft über Firebase Auth, dein Passwort wird nur als Hash gespeichert und nie im Klartext. Alle Verbindungen sind per HTTPS verschlüsselt, und serverseitige Datenbank-Regeln sorgen dafür, dass kein anderer Nutzer auf deine Daten zugreifen kann. Im eingeloggten Bereich gibt es kein Drittanbieter-Tracking – kein Google Analytics, kein Meta Pixel. Wenn dir etwas verdächtig vorkommt oder du eine Sicherheitslücke findest, melde sie bitte vertraulich an info@section-monsters.de, bevor du sie öffentlich machst.

Wie sicher sind meine Google-Ads-, Meta-Ads- und Search-Console-Verbindungen?

Wir speichern nie dein Passwort, sondern nur OAuth-Token – und die liegen zusätzlich verschlüsselt in der Datenbank. Angefragt wird jeweils nur Lesezugriff: Kampagnen- und Leistungsdaten bei Google Ads und Meta Ads, reine Leserechte bei der Search Console. Wir legen keine Kampagnen an, ändern nichts und veröffentlichen nichts in deinem Namen. Trennen kannst du jede Verbindung jederzeit in den Einstellungen unter Integrationen – die gespeicherten Token werden dabei gelöscht – oder direkt bei Google beziehungsweise Meta widerrufen.

Kann ich sehen, auf welchen Geräten ich angemeldet bin?

Ja. In den Einstellungen gibt es den Tab „Geräte“: dort siehst du pro Anmeldung Gerätetyp und Browser, seit wann du angemeldet bist, wann das Gerät zuletzt genutzt wurde und welches gerade „dieses Gerät“ ist. Du kannst jedem Eintrag eine eigene Notiz geben und dich einzeln oder überall auf einmal abmelden. IP-Adressen und Standortdaten werden dafür ausdrücklich nicht gespeichert.

Wie stelle ich eine Auskunfts- oder Löschanfrage – und kann ich mein Konto selbst löschen?

In den Einstellungen im Bereich Datenschutz kannst du direkt eine Anfrage stellen: Auskunft nach Art. 15, Löschung nach Art. 17 oder Widerspruch nach Art. 21; bearbeitet wird sie innerhalb von 30 Tagen. Dein persönliches Konto kannst du dort auch selbst löschen – vorher wird dir angezeigt, was genau entfernt wird, und du musst dein Passwort erneut eingeben. Wichtig: Damit verschwindet dein Zugang, nicht die Daten deines Shops – die entfernst du, indem du die App in Shopify deinstallierst. Zuständige Aufsichtsbehörde für eine Beschwerde ist das Bayerische Landesamt für Datenschutzaufsicht in Ansbach.

Wer in meinem Team kann welche Daten sehen?

Du vergibst die Rechte pro Person: Zugriff einzeln je Tool (etwa MarktBlick, UmsatzRadar, KaufReise oder SEOBlick) und getrennt davon Aktionsrechte wie Datensync auslösen, Analysen starten, Mitbewerber pflegen, Integrationen verbinden, Team verwalten oder Einstellungen ändern. Für TeamBoard und IdeenBoard gibt es zusätzlich die Abstufungen kein Zugriff, nur ansehen oder bearbeiten. Diese Rechte werden nicht nur in der Oberfläche ausgeblendet, sondern serverseitig geprüft – als Inhaber hast du immer alle Rechte.

Keine passende Frage in diesem Thema.

Versuch einen anderen Begriff oder suche in allen Fragen.

Deine Frage war nicht dabei?

Schreib uns, wir antworten werktags innerhalb von 24 Stunden.

30 Tage kostenlos testen