Stand: 30. September 2026
Datenschutz
Diese Hinweise erläutern, wie personenbezogene Daten verarbeitet werden, wenn Sie die Sphen.ai Shopify-App, Website, Warteliste oder den Support nutzen.
Verantwortlicher
Rolle für die Shopify-App
Die Commerce Labs GmbH ist Inhaberin und Betreiberin der Sphen.ai Shopify-App einschließlich des öffentlichen App-Eintrags, der Veröffentlichung, Abrechnung, Händlerbeziehung sowie wesentlicher technischer, Datenbank-, KI-, SEO-, GEO-, Monitoring- und Supportkomponenten.
Für Händlerkonto-, Vertrags-, Abrechnungs- und Supportdaten handelt die Commerce Labs GmbH grundsätzlich als Verantwortlicher. Soweit die Commerce Labs GmbH personenbezogene Daten in Shop-Inhalten auf dokumentierte Weisung des Händlers verarbeitet, handelt sie nach Maßgabe des anwendbaren Auftragsverarbeitungsvertrags als Auftragsverarbeiter. Für eigene rechtliche Pflichten, Sicherheitsaufzeichnungen und direkte Kommunikation bleibt die Commerce Labs GmbH Verantwortlicher.
Daten der Shopify-App
Wenn ein Händler Sphen.ai installiert, verarbeiten wir die Shopify-Shop-Domain, den Installations- und Abonnementstatus, Organisations- und Shop-Kennungen, erteilte Berechtigungen, verschlüsselte Shopify-Zugriffstoken, App-Einstellungen, Sprache, Tarif- und Nutzungsinformationen, Supportvorgänge, technische Protokolle und Sicherheitsereignisse.
Für Katalog-, Audit-, Inhalts-, Rückschreib-, Strukturdaten- und Analysefunktionen kann die App Produkte, Varianten, Kollektionen, Dateien, Menüs, Seiten, Blogartikel, Storefront-URLs, den Status der Theme-App-Einbettung, generierte Entwürfe, Freigaben, Vorher-Nachher-Werte, Jobverläufe, Audit-Ergebnisse und Sichtbarkeitsergebnisse verarbeiten.
Die Verarbeitung ist zur Erfüllung des App-Vertrags gemäß Art. 6 Abs. 1 lit. b DSGVO sowie zum Betrieb, zur Absicherung, Fehlerbehebung und Verbesserung des Dienstes gemäß Art. 6 Abs. 1 lit. f DSGVO erforderlich. Soweit der Händler Zwecke und Mittel der Verarbeitung personenbezogener Daten in Shop-Inhalten bestimmt, verarbeiten wir diese Daten gemäß Art. 28 DSGVO in seinem Auftrag.
KI-Verarbeitung
Produkt-, Kollektions-, Seiten-, Artikel-, Keyword- und verwandte Shop-Inhalte können an KI-Dienste für Unternehmenskunden übermittelt werden, um Entwürfe zu erstellen, Probleme zu klassifizieren, strukturierte Ergebnisse zu extrahieren und Sichtbarkeitsanalysen durchzuführen. Abhängig von der aktivierten Funktion und dem konfigurierten Anbieter können Microsoft Azure/OpenAI, Dienste von Google Gemini oder AI Overview, Anthropic Claude, Perplexity und Suchdienste von Serper eingesetzt werden.
Soweit verfügbar, konfigurieren wir API- und Unternehmensverarbeitung und beschränken die übermittelten Daten auf das für die angeforderte Funktion erforderliche Maß. Händler sollten keine unnötigen personenbezogenen Kundendaten, Geheimnisse oder besonderen Kategorien personenbezogener Daten in Inhalte aufnehmen, die zur KI-Generierung übermittelt werden.
Optionale Analysedaten
Händler können Google Analytics 4 optional über OAuth verbinden. Die App fordert ausschließlich lesenden Analytics-Zugriff an und speichert die Verbindungstoken verschlüsselt. Wenn für eine Händlerorganisation eine bestehende Verbindung zu Google Search Console für Sphen.ai verfügbar ist, kann die App Suchleistungsdaten aus dieser Verbindung für Audits und die Inhaltsplanung verwenden. Der Zugriff kann über Google und die App-Einstellungen widerrufen werden.
Funktionen, die geschützte Shopify-Kundendaten verwenden, bleiben bis zur erforderlichen Genehmigung durch Shopify und technischen Aktivierung deaktiviert. Nach der Aktivierung können sie Bestellsummen, Erstattungen, die Zuordnung von Bestellungen zu Inhalten und Erstanbieter-Storefront-Ereignisse wie Seitenaufrufe und Käufe verarbeiten. Namen, E-Mail-Adressen und Postanschriften von Käufern sowie Zahlungskartendaten werden nicht in den App-Analysen angezeigt. Das Web-Pixel dient ausschließlich der Analyse, berücksichtigt die Datenschutzsignale von Shopify und wird nicht für Werbung, websiteübergreifendes Tracking oder den Verkauf personenbezogener Daten verwendet.
Produktanalyse in der App (Microsoft Clarity)
Microsoft Clarity ist in der eingebetteten Shopify-Admin-App standardmäßig aktiv. Der Dienst erfasst, wie Händler die App-Oberfläche nutzen: aufgerufene Seiten, Klicks, Scrollen, Mausbewegungen, Bildschirmgröße, Browser und Betriebssystem sowie eine aus der IP-Adresse abgeleitete ungefähre Region. Daraus entstehen Sitzungswiedergaben und Heatmaps. Die Microsoft Corporation empfängt und verarbeitet diese Daten in den USA. Im Storefront eines Händlers läuft kein Clarity-Code; Besucher des Storefronts werden nicht aufgezeichnet.
Die App maskiert Texte, Eingaben und Bilder vor der Aufzeichnung. Wiedergaben zeigen deshalb das Layout und die Bedienung, aber keine Shop-, Kunden- oder Bestellinhalte. Shopify-Sitzungstoken und Signaturparameter werden aus der aufgezeichneten URL entfernt, bevor Clarity geladen wird. Wir nutzen die Daten zur Messung und Verbesserung der App-Oberfläche, nicht für Werbung oder Profilbildung. Microsoft kann Daten nach seinen Clarity-Bedingungen auch für eigene Zwecke verarbeiten.
Rechtsgrundlage ist unser berechtigtes Interesse gemäß Art. 6
Abs. 1 lit. f DSGVO. Clarity setzt ab der ersten App-Nutzung im
App-Frame die First-Party-Cookies _clck (bis zu ein
Jahr) und _clsk (ein Tag), um Sitzungen
wiederzuerkennen. Händler können der Verarbeitung jederzeit nach
Art. 21 Abs. 1 DSGVO widersprechen: in der App unter
Einstellungen > Integrationen durch Ausschalten der
Produktanalyse oder per E-Mail an
support@sphen.ai.
Das Ausschalten beendet die laufende Aufzeichnung und verhindert
das Laden von Clarity bei späteren Besuchen. Bereits gesetzte
Cookies können im Browser gelöscht werden; frühere
Aufzeichnungen löschen wir auf Anfrage.
Empfänger der App-Daten
Abhängig von den aktivierten Funktionen und der anwendbaren Vertragskette können zu den Empfängern, direkt beauftragten Plattformanbietern und Unterauftragsverarbeitern gehören: Shopify für App-Vertrieb, APIs und Abrechnung; Vercel für App-Hosting und Auslieferung; Supabase für Datenbank- und Speicherinfrastruktur; Microsoft Azure/OpenAI, Google, Anthropic, Perplexity und Serper für aktivierte KI-, Sichtbarkeits- und Recherchefunktionen; Railway- und Redis-Infrastruktur für Hintergrundjobs und Ratenbegrenzung; Sentry für Fehler- und Sicherheitsüberwachung; sowie Google für optionale Verbindungen zu Analytics und Search Console.
Anbieter können Daten außerhalb der EU oder des EWR verarbeiten. Soweit anwendbar, stützen sich Übermittlungen auf Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework, Standardvertragsklauseln, Auftragsverarbeitungsverträge und ergänzende Schutzmaßnahmen.
Aufbewahrung und Löschung von App-Daten
Shop- und Workflow-Daten werden gespeichert, solange die App installiert ist und soweit dies erforderlich ist, um den Dienst bereitzustellen, freigegebene Änderungen zu dokumentieren, Vorfälle zu klären und rechtliche Pflichten zu erfüllen. Rohdaten aus Web-Pixel-Ereignissen werden nach 30 Tagen gelöscht. Aus Bestellungen abgeleitete Zuordnungsdaten werden spätestens zwölf Monate nach dem jeweiligen Bestelldatum gelöscht. Abgeschlossene oder übersprungene Hintergrundjob-Datensätze werden in der Regel nach 14 Tagen und fehlgeschlagene Job-Datensätze nach 30 Tagen gelöscht.
Bei der Deinstallation deaktiviert die App den Shop und entfernt
dessen Zugriffstoken. Die verpflichtenden Shopify-Webhooks
shop/redact und customers/redact lösen
die Löschung der von Shopify stammenden Shop- oder Kundendaten
aus. Gültige customers/data_request-Anfragen werden
innerhalb der anwendbaren gesetzlichen Frist bearbeitet. Begrenzte
Abrechnungs-, Betrugspräventions-, Rechts- und
Sicherheitsaufzeichnungen können aufbewahrt werden, soweit dies
erforderlich ist.
Zugangsanfragen und Warteliste
Wenn Sie Zugang zu Sphen.ai anfragen, verarbeiten wir den von Ihnen übermittelten Namen, die geschäftliche E-Mail-Adresse, die URL des Shopify-Shops, den Größenbereich des Katalogs, die ausgewählte Hauptherausforderung, optionale Notizen, die Sprache und die Herkunftsseite.
Wir nutzen diese Angaben, um die Anfrage zu prüfen, die Eignung von Sphen.ai für den betreffenden Shopify-Workflow einzuschätzen, den Zugang zu planen und Sie direkt zu kontaktieren. Rechtsgrundlage ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO. Sie können diese Einwilligung mit Wirkung für die Zukunft widerrufen, indem Sie den oben genannten Verantwortlichen kontaktieren.
Die Anfragen werden in Cloudflare D1 gespeichert und über Cloudflare Workers verarbeitet. Cloudflare ist Dienstleister für diese Infrastruktur und kann Daten nach Maßgabe der geltenden vertraglichen Schutzmechanismen auch außerhalb der EU oder des EWR verarbeiten. Durch das Formular werden weder eine automatische Bestätigungs-E-Mail noch ein Benutzerkonto erstellt. Zum Nachweis der Einwilligung speichern wir außerdem den Zeitpunkt der Einwilligung und die geltende Version der Datenschutzhinweise.
Damit wir Anfragen zeitnah prüfen können, leiten wir die übermittelten Angaben an einen beschränkten internen Slack-Channel des Sphen.ai-Teams bei der Commerce Labs GmbH weiter. Slack ist dabei Dienstleister und kann Daten nach Maßgabe der geltenden vertraglichen Schutzmechanismen auch außerhalb der EU oder des EWR verarbeiten.
Wir speichern die Anfrage, solange wir sie prüfen, den Zugang planen und eine direkte Kontaktaufnahme durchführen. Sobald die Angaben dafür nicht mehr erforderlich sind, werden sie gelöscht, spätestens jedoch 24 Monate nach der letzten Aktualisierung. Eine frühere Löschung erfolgt nach einem wirksamen Widerruf oder Löschersuchen, soweit keine gesetzliche Pflicht eine längere Aufbewahrung verlangt.
Hosting und Logs
Die Website wird über Cloudflare Workers und Cloudflare Static Assets ausgeliefert. Beim Aufruf können technisch notwendige Zugriffsdaten verarbeitet werden, insbesondere IP-Adresse, Zeitpunkt, angeforderte Datei, Referrer, Browser- und Betriebssysteminformationen, Statuscode und übertragene Datenmenge.
Die Verarbeitung erfolgt zur sicheren, stabilen und effizienten Bereitstellung der Website auf Grundlage berechtigter Interessen gemäß Art. 6 Abs. 1 lit. f DSGVO. Cloudflare kann Daten nach Maßgabe seiner Vertrags- und Datenschutzbedingungen auch außerhalb der EU beziehungsweise des EWR verarbeiten.
Weitere Informationen: Cloudflare Privacy Policy und Cloudflare Data Processing Addendum.
Lokale Medien
Videos, Bilder, Kundenlogos und Schriftdateien werden direkt von Sphen.ai ausgeliefert. Beim Laden dieser Inhalte wird keine separate Verbindung zu Google Fonts, Video-Plattformen oder externen Bilddiensten aufgebaut.
Cookies und Analyse
Nach Ihrer Einwilligung verwenden wir Google Analytics 4, einen Webanalysedienst von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google Analytics hilft uns zu verstehen, wie die Website genutzt wird. Dabei können insbesondere aufgerufene Seiten, technische Geräte- und Browserinformationen, ungefähre Standortdaten sowie Interaktionen mit der Website verarbeitet werden.
Vor Ihrer Entscheidung ist der Google Consent Mode so eingestellt, dass der Zugriff auf Analytics-Speicher verweigert wird. Analyse-Cookies und vergleichbare lokale Kennungen werden erst nach Ihrer Einwilligung eingesetzt. Google-Signale und personalisierte Werbung sind für diese Website deaktiviert.
Rechtsgrundlage für die Analyse ist Ihre Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO und, soweit Informationen auf Ihrem Endgerät gespeichert oder ausgelesen werden, § 25 Abs. 1 TDDDG. Ihre Auswahl wird lokal in Ihrem Browser gespeichert. Sie können sie jederzeit ändern, indem Sie die Website-Daten für Sphen.ai in Ihrem Browser löschen und die Seite neu laden.
Empfänger der Daten können Google Ireland Limited und weitere Google-Unternehmen sein. Eine Verarbeitung in Drittländern, insbesondere den USA, kann nicht ausgeschlossen werden. Google stützt solche Übermittlungen unter anderem auf das EU-US Data Privacy Framework und Standardvertragsklauseln. Weitere Informationen finden Sie in der Datenschutzerklärung von Google.
Speicherdauer
Technische Protokolldaten werden nur so lange gespeichert, wie dies für Betrieb, Sicherheit, Fehleranalyse und die Erfüllung gesetzlicher Pflichten erforderlich ist. Danach werden sie gelöscht oder anonymisiert, sofern keine vorrangige Aufbewahrungspflicht besteht.
Ihre Rechte
Sie haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können mit Wirkung für die Zukunft widerrufen werden.
Zudem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde. Zur Ausübung Ihrer Rechte nutzen Sie bitte die oben genannten Kontaktdaten.
Änderungen
Wir passen diese Hinweise an, wenn sich Funktionen, eingesetzte Dienste oder rechtliche Anforderungen ändern. Es gilt die auf dieser Seite veröffentlichte Fassung.