Datenschutzerklärung
Stand: 30. Juli 2026
1. Allgemeine Informationen
Der Schutz Ihrer personenbezogenen Daten hat für uns höchste Priorität. Diese Datenschutzerklärung erläutert, welche Daten wir erheben, wie wir sie verwenden und welche Rechte Ihnen nach der EU-Datenschutz-Grundverordnung (DSGVO) zustehen.
2. Verantwortlicher
KPIHelm – Alter Günes Pechleraustr. 15 83308 Trostberg, Deutschland E-Mail: support@kpihelm.com
3. Verarbeitete Datenarten
Wir verarbeiten:
- Kontaktdaten (Name, E-Mail)
- Konto- und Nutzungsdaten (Anmeldedaten, Einstellungen)
- Von Nutzern bereitgestellte KPI- und Marketing-Analysedaten
- Technische Daten (IP-Adresse, Browser-Informationen, Geräteinformationen, Logs)
- Daten aus Integrationen (z. B. Shopify), wenn ein Nutzer externe Dienste verbindet (Einzelheiten in Abschnitt 7)
- Werbeleistungsdaten aus verbundenen Werbeplattformen (Einzelheiten in Abschnitt 8)
4. Zweck der Verarbeitung
- Bereitstellung der KPIHelm-Funktionen und -Dienste
- Analyse, Reporting und Optimierung digitaler Leistungskennzahlen
- Kundenkommunikation, Support und Wartung
- IT-Sicherheit, Fehlerbehebung und Betrugsprävention
- Erfüllung gesetzlicher Anforderungen
5. Rechtsgrundlagen
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z. B. Analyse, Tracking)
- Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse (IT-Sicherheit, Verbesserung der Plattform)
6. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die oben genannten Zwecke erforderlich ist oder um gesetzlichen Pflichten nachzukommen.
6a. Speicherung, Verarbeitung und Anonymisierung von Nutzerdaten
KPIHelm verarbeitet von Nutzern bereitgestellte Analyse- und Geschäftsdaten ausschließlich zur Bereitstellung der Plattformfunktionen.
Die gesamte Verarbeitung erfolgt serverseitig innerhalb der Infrastruktur von KPIHelm, gehostet auf AWS in der Europäischen Union (Region Frankfurt, eu-central-1).
Die Verarbeitung umfasst:
- Erste temporäre Speicherung: Von Nutzern eingegebene oder aus verbundenen Plattformen abgerufene Daten werden zunächst in einem sicheren Verarbeitungsbereich gespeichert, um Berechnungen und Analysen zu ermöglichen.
- Verarbeitung und Analyse: Die Daten werden analysiert, um Kennzahlen, Berichte und KI-basierte Erkenntnisse zu erzeugen.
- Anonymisierung: Personenbezogene Identifikatoren werden entfernt oder anonymisiert, sodass keine Einzelperson identifiziert werden kann.
- Archivierung anonymisierter Daten: Nur anonymisierte Daten dürfen langfristig zur Systemverbesserung, Qualitätssicherung oder statistischen Auswertung gespeichert werden.
- Löschung personenbezogener Daten: Personenbezogene Daten, die für den Plattformbetrieb nicht mehr erforderlich sind, werden gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
Diese Verarbeitungsschritte stehen nicht im Zusammenhang mit Cookies und gelten ausschließlich für die serverseitige Verarbeitung, die zur Bereitstellung der KPIHelm-Dienste erforderlich ist.
7. Shopify App / Shopify-Integration
Die KPIHelm Shopify App ist aktiv und im Shopify App Store verfügbar.
7.1 Verarbeitete Daten
Wenn ein Nutzer die KPIHelm Shopify App installiert, verarbeiten wir gegebenenfalls:
- Shop-Informationen (Shop-Name, Domain)
- Vom Händler erteilte API-Berechtigungen (Scopes)
- Bestelldaten (finanzielle Summen wie Bestellwert und Bestellanzahl) und Produktdaten
- Vom Händler oder verbundenen Werbeplattformen bereitgestellte Leistungs- und Marketingkennzahlen
- Metadaten zur App-Nutzung und API-Last
Geschützte Kundendaten – Datenminimierung
Die „orders"-Berechtigung von Shopify umfasst standardmäßig personenbezogene Kundendaten (wie Name, Adresse, E-Mail und Telefonnummer). KPIHelm fordert Bestelldaten nur in der minimal erforderlichen Zugriffsstufe an und erhebt, verarbeitet oder speichert diese personenbezogenen Kundenfelder nicht. Wir verarbeiten ausschließlich aggregierte finanzielle Bestellwerte (wie Gesamtumsatz und durchschnittlicher Bestellwert) zusammen mit Produkt- und Leistungskennzahlen. Es wird keine einzelne Person identifiziert oder profiliert, und Rohdaten von Bestellungen werden nicht aufbewahrt – gespeichert wird nur das berechnete Diagnoseergebnis. Kurz gesagt: KPIHelm erhebt und speichert niemals Kundendaten – ausschließlich Ihre Umsatz- und Produktkennzahlen.
7.2 Zweck
- Synchronisation von Daten zwischen Shopify und KPIHelm
- Bereitstellung von Analysen und Leistungseinblicken
- Verbesserung der App-Funktionen
7.3 Datenlöschung bei Deinstallation
Bei Deinstallation:
- Der Zugriff auf Shopify-Daten wird sofort widerrufen
- Alle zugehörigen personenbezogenen Daten werden innerhalb von 30 Tagen gelöscht – mit einer Ausnahme: ein minimaler, pseudonymisierter Marker zur Missbrauchsprävention der kostenlosen Testphase (siehe 7.6) wird für bis zu 180 Tage aufbewahrt.
7.4 Rechte der Händler
Shopify-Händler können:
- eine Kopie ihrer gespeicherten Daten anfordern
- jederzeit die Löschung verlangen
Kontakt: support@kpihelm.com
7.5 KI-Verarbeitung
Von Händlern übermittelte oder aus verbundenen Werbeplattformen abgerufene Leistungsdaten können von unserem KI-Dienstleister (Anthropic) verarbeitet werden, um erläuternde Analyseeinblicke zu erzeugen. Es werden keine personenbezogenen Kundendaten an KI-Anbieter übermittelt. Hierfür werden ausschließlich aggregierte KPI-Daten (wie ROAS, CTR, Konversionsrate) verwendet.
7.6 Missbrauchsschutz der kostenlosen Testphase
KPIHelm gewährt jedem Shop einen kostenlosen Test-Diagnosebericht. Um Missbrauch zu verhindern – etwa wenn ein Shop deinstalliert und erneut installiert, um wiederholt kostenlose Berichte zu erhalten – speichern wir einen minimalen Marker, der angibt, dass ein Shop seine kostenlose Testphase bereits genutzt hat. Dieser Marker enthält keine Bestelldaten und keine personenbezogenen Kundendaten (kein Name, keine E-Mail, Adresse oder Telefonnummer); er besteht ausschließlich aus einer pseudonymisierten Shop-Referenz (oder der von Shopify vergebenen Kontokennung) sowie einem „genutzt"-Kennzeichen. Die Speicherung erfolgt auf Grundlage unseres berechtigten Interesses an der Verhinderung wiederholter missbräuchlicher Nutzung der kostenlosen Testphase (Art. 6 Abs. 1 lit. f DSGVO) und der Marker wird automatisch innerhalb von 180 Tagen gelöscht. Dies ist die einzige Information, die absichtlich über die in Abschnitt 7.3 beschriebene Löschung hinaus aufbewahrt wird.
8. Werbeplattform-Integrationen (Meta, TikTok, Google Ads)
KPIHelm ermöglicht es Nutzern, ihre Werbekonten zu verbinden (derzeit TikTok for Business, Meta (Facebook/Instagram) Ads und Google Ads), damit Werbeleistungsdaten automatisch abgerufen werden können, anstatt manuell eingegeben zu werden.
8.1 Verbindung und Autorisierung
Verbindungen werden über den offiziellen OAuth-Autorisierungsprozess der jeweiligen Plattform hergestellt. KPIHelm erhält ein Zugriffstoken, das auf die vom Nutzer ausdrücklich erteilten Berechtigungen beschränkt ist (zum Beispiel Nur-Lese-Zugriff auf Werbeleistungsdaten wie die Meta-Berechtigung ads_read). KPIHelm erhält oder speichert niemals das Plattform-Passwort des Nutzers. Zugriffstoken werden verschlüsselt innerhalb unserer Infrastruktur gespeichert und ausschließlich zum Abruf der nachfolgend beschriebenen Daten verwendet.
8.2 Abgerufene Daten
Aus verbundenen Werbekonten ruft KPIHelm ausschließlich Werbeleistungsdaten ab, wie zum Beispiel:
- Leistungskennzahlen auf Kampagnen-, Anzeigengruppen- und Anzeigenebene (z. B. Impressionen, Klicks, CTR, CPM, Ausgaben, Conversions, ROAS)
- Konto- und Kampagnen-Metadaten (z. B. Kampagnennamen, Werbekonto-Kennungen), die zur korrekten Zuordnung der Kennzahlen erforderlich sind
KPIHelm ruft keine personenbezogenen Daten der Endnutzer oder Kunden ab, die die Werbeanzeigen sehen oder mit ihnen interagieren (keine Zielgruppenlisten, keine individuellen Nutzerprofile, keine Kontaktdaten).
8.3 Zweck und Rechtsgrundlage
Die abgerufenen Daten werden ausschließlich zur Erstellung von Diagnoseberichten, Leistungsanalysen und Wachstumssignalen für den verbindenden Nutzer verwendet. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), da der Datenabruf durch die Kontoverbindung des Nutzers veranlasst wird.
8.4 Trennen der Verbindung
Nutzer können eine Plattformverbindung jederzeit innerhalb von KPIHelm trennen. Bei Trennung wird das gespeicherte Zugriffstoken ungültig gemacht und gelöscht; es werden keine weiteren Daten von dieser Plattform abgerufen. Nutzer können den Zugriff von KPIHelm zusätzlich direkt in den Einstellungen der jeweiligen Plattform widerrufen (z. B. Facebook Business-Integrationen, Google-Kontoberechtigungen).
8.5 Sicherheit der Verarbeitung (technische und organisatorische Maßnahmen)
Wir schützen alle sensiblen Daten – einschließlich der von verbundenen Plattformen wie Google Ads, Meta und TikTok abgerufenen Werbeleistungsdaten – durch die folgenden technischen und organisatorischen Maßnahmen:
- Verschlüsselung bei der Übertragung: Alle Daten werden ausschließlich über TLS/HTTPS übertragen, sowohl zwischen Ihrem Browser und KPIHelm als auch zwischen KPIHelm und den Plattform-APIs (einschließlich der Google Ads API).
- Verschlüsselung im Ruhezustand: OAuth-Token und Plattform-Zugangsdaten werden verschlüsselt in der AWS-Infrastruktur gespeichert (AWS Secrets Manager sowie verschlüsselte Datenbanken in der EU-Region Frankfurt, eu-central-1). Refresh-Token werden niemals an den Browser übermittelt und niemals clientseitig gespeichert.
- Zugriffskontrolle: Der Zugriff auf Produktivsysteme folgt dem Prinzip der geringstmöglichen Rechte. Werbedaten werden ausschließlich dem authentifizierten Nutzer angezeigt, dem das verbundene Konto gehört; kein anderer Nutzer und keine dritte Partei kann darauf zugreifen.
- Datenminimierung: Wir rufen nur die Kampagnen-Leistungskennzahlen ab, die zur Erstellung der Berichte erforderlich sind, und zwar für den vom Nutzer gewählten Berichtszeitraum (siehe Abschnitt 8.2). Die Rechte auf Löschung und Trennung der Verbindung sind in den Abschnitten 8.4 und 9 beschrieben.
8.6 Google API Services – Limited Use Disclosure
Die Verwendung und Weitergabe von Informationen, die KPIHelm über Google APIs erhält, an andere Anwendungen erfolgt in Übereinstimmung mit der Google API Services User Data Policy, einschließlich der Limited-Use-Anforderungen. Google-Nutzerdaten werden ausschließlich verwendet, um die für den Nutzer innerhalb von KPIHelm sichtbaren Berichtsfunktionen bereitzustellen. Sie werden niemals verkauft, niemals an Dritte weitergegeben – außer soweit dies zur Bereitstellung dieser Funktionen erforderlich ist (siehe Abschnitt 10) –, niemals zu Werbezwecken verwendet und niemals zum Training verallgemeinerter Machine-Learning-Modelle eingesetzt.
9. Datenlöschung
Sie können die Löschung Ihrer personenbezogenen Daten jederzeit verlangen:
- Shopify App: Die Deinstallation der KPIHelm App aus Ihrem Shopify-Shop löst den in Abschnitt 7.3 beschriebenen Löschprozess aus.
- Werbeplattform-Verbindungen: Das Trennen einer Plattformverbindung innerhalb von KPIHelm oder der Widerruf des Zugriffs in den Einstellungen der Plattform stoppt jeden weiteren Datenabruf; das zugehörige Zugriffstoken wird gelöscht (Abschnitt 8.4).
- Löschanfrage per E-Mail: Sie können die vollständige Löschung aller mit Ihrem Konto verbundenen personenbezogenen Daten per E-Mail an support@kpihelm.com verlangen. Wir bestätigen und vollziehen die Löschung innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungspflichten bestehen. Die einzige darüber hinaus absichtlich aufbewahrte Information ist der in Abschnitt 7.6 beschriebene pseudonymisierte Testphasen-Marker, der automatisch innerhalb von 180 Tagen gelöscht wird.
10. Weitergabe an Dienstleister
Daten werden nur an sorgfältig ausgewählte und DSGVO-konforme Auftragsverarbeiter weitergegeben, darunter:
- Hosting-Anbieter (Amazon Web Services, EU-Region Frankfurt)
- KI-Dienstleister (Anthropic) – ausschließlich aggregierte KPI-Daten, siehe Abschnitt 7.5
- Sicherheits- und Analyseanbieter
- E-Mail-Dienstleister für die Support-Kommunikation
11. Internationale Datenübermittlungen
Übermittlungen außerhalb der EU erfolgen nur mit DSGVO-konformen Garantien (z. B. Standardvertragsklauseln).
12. Rechte der betroffenen Personen
Nach der DSGVO stehen Ihnen folgende Rechte zu:
- Recht auf Auskunft
- Recht auf Berichtigung
- Recht auf Löschung
- Recht auf Einschränkung der Verarbeitung
- Recht auf Datenübertragbarkeit
- Recht auf Widerruf der Einwilligung
- Recht auf Beschwerde bei einer Aufsichtsbehörde
13. Kontakt
Für Datenschutzanfragen: support@kpihelm.com