Datenschutzerklärung (Art. 13/14 DSGVO) — WARP
ENTWURF — vor Veröffentlichung anwaltliche Prüfung erforderlich. Kein Rechtsrat. Stand: 25.07.2026 (Finalisierung).
Dieses Dokument ist ein Formulierungsentwurf, keine Rechtsberatung. Es basiert aufDATENFLUESSE.md(technische Bestandsaufnahme aus dem Quellcode, Commitddbba50) und den am 25.07.2026 eingearbeiteten verbindlichen Stammdaten, Auftragsverarbeiter- und Serverstandort-Angaben. Alle Rechtsgrundlagen-Angaben sind vorläufige Einordnungen zur anwaltlichen Bestätigung. Verbleibende offene Werte sind einheitlich als[PLATZHALTER: …]markiert und inOFFENE-PUNKTE.mdgelistet.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die in Abschnitt 3 beschriebenen Verarbeitungen (VT-1 bis VT-7) ist:
WARP – ecomm solution
Inhaber: Lukas Babbick (Einzelunternehmen, solo selbständig)
Ludwig-Erhard-Str. 11, 38518 Gifhorn, Deutschland
Vertreten durch: Lukas Babbick
Kontakt: babbick@wawihub.de · Telefon +49 171 5419509
Datenschutzbeauftragte:r
Es ist kein Datenschutzbeauftragter bestellt. Nach der schriftlich dokumentierten Bewertung besteht für WARP – ecomm solution derzeit keine gesetzliche Pflicht zur Bestellung eines Datenschutzbeauftragten (§ 38 BDSG, Art. 37 DSGVO). Die Bewertung ist in DSB-BEWERTUNG.md festgehalten und wird bei Wachstum bzw. Ausweitung des Tracking-Umfangs neu bewertet. Datenschutzrechtliche Anfragen richten Sie bitte an das Postfach datenschutz@wawihub.de (siehe Abschnitt 8).
2. Überblick: Zwei Rollen von WARP — bitte genau lesen
WARP verarbeitet personenbezogene Daten in zwei getrennten Rollen. Diese Datenschutzerklärung deckt ausschließlich die erste Rolle ab.
a) WARP als Verantwortlicher — für die eigene Kundenbeziehung zu den Nutzer:innen der WARP-Plattform: Nutzerkonten, Anmeldesicherheit, Passwort-Zurücksetzung, transaktionale E-Mails, Session-/Cookie-Verwaltung, Zahlungsabwicklung/Abonnement, Superadmin-Impersonation und Admin-Audit (VT-1 bis VT-7). Diese Datenverarbeitungen werden nachfolgend in Abschnitt 3 beschrieben.
b) WARP als Auftragsverarbeiter (Art. 28 DSGVO) — für Daten, die WARP im Auftrag und nach Weisung des jeweiligen Händlers verarbeitet: Google-Analytics-/Ads-/Search-Console-/Merchant-Daten, JTL-Warenwirtschaftsdaten des Händlers einschließlich Daten dessen Endkunden, Lieferanten-/Preislisten-Importe sowie die Pixel-/Attributionsdaten der Shop-Endkunden des Händlers (VT-8 bis VT-11). Für diese Verarbeitungen ist nicht WARP, sondern der jeweilige Händler Verantwortlicher im Sinne der DSGVO. Es gilt insoweit die Datenschutzerklärung des Händlers gegenüber dessen Endkunden sowie der zwischen WARP und dem Händler geschlossene Auftragsverarbeitungsvertrag. Näheres dazu regeln die Dokumente AVV-ENTWURF.md (Vertragsverhältnis WARP–Händler) und PIXEL-HAENDLER-BAUSTEIN.md (vom Händler in dessen eigene Datenschutzerklärung zu übernehmender Baustein zum WARP-Pixel).
Wenn Sie Besucher:in oder Kund:in eines Shops sind, der WARP einsetzt, richten Sie datenschutzrechtliche Anfragen bitte an den jeweiligen Shop-Betreiber (Händler), nicht an WARP.
3. Verarbeitungen, für die WARP Verantwortlicher ist
3.1 VT-1 — Nutzerkonten & Authentifizierung
Was passiert: Nutzerkonten für die WARP-Plattform werden im untersuchten Code-Stand durch den Plattform-Superadmin über eine interne Verwaltungsfunktion angelegt (ein Kundenkonto nebst zugehörigem Administrator-Nutzer). Das initiale Passwort wird serverseitig mit bcrypt (Kostenfaktor 12) als Hash gespeichert — das Klartext-Passwort wird nicht dauerhaft gespeichert. Es findet im untersuchten Stand keine aktive E-Mail-Verifikation der Kontodaten statt. Eine Anmeldung über externe Anbieter (OAuth, z. B. Google-Login) ist technisch nicht aktiv; es wird ausschließlich die Anmeldung per E-Mail/Passwort verwendet.
Hinweis zur Weiterentwicklung: Eine öffentliche Selbstregistrierung mit E-Mail-Verifikation ist für die Beta vorgesehen und soll aktiviert werden (Registration V2/V3), im hier zugrunde liegenden Code-Stand aber noch nicht produktiv verdrahtet. Sobald diese Funktion produktiv geschaltet wird, ist dieser Abschnitt entsprechend zu überarbeiten (Registrierungsablauf, Double-Opt-in/Verifikation). [PLATZHALTER: F-27]
| Aspekt | Angabe |
|---|---|
| Zweck | Bereitstellung und Verwaltung des Nutzerkontos zur Nutzung der WARP-Plattform durch den Händler bzw. dessen Mitarbeiter:innen |
| Rechtsgrundlage (Hinweis) | Art. 6 (1) b DSGVO (Erfüllung des Vertrags über die Nutzung von WARP) für Nutzerkonten der Händler-Nutzer:innen; für Plattform-Admin-Konten ggf. Art. 6 (1) f DSGVO (berechtigtes Interesse am Betrieb der Plattform) — [PLATZHALTER: F-39 anwaltliche Bestätigung] |
| Betroffene Personen | Händler-Nutzer:innen (Rollen „Kunden-Administrator"/„Kunden-Nutzer"), Plattform-Admin |
| Datenkategorien | Name, E-Mail-Adresse, Rolle, Passwort-Hash, Firmen-/Mandantendaten (Firmenname, Kennung, Status), Zeitstempel der Kontoanlage/-änderung |
| Empfänger | Hetzner (Hosting der Datenbank; Rechenzentrum Helsinki, Finnland — siehe Abschnitt 5) |
| Speicherdauer | Für die Dauer der Vertragsbeziehung; zur Löschung nach Vertragsende siehe Abschnitt 7. Ein automatisierter laufender Lösch- bzw. Anonymisierungsprozess für aktive Nutzerkonten besteht derzeit nicht; verbindliche laufende Löschfristen sind im Rahmen eines Löschkonzepts festzulegen. [PLATZHALTER: F-21] |
3.2 VT-2 — Anmeldesicherheit / Login-Lockout / API-Anfragenbegrenzung
Was passiert: Zum Schutz vor automatisierten Anmeldeversuchen (Brute-Force) wird ein Konto bzw. eine Anfragequelle nach mehreren Fehlversuchen innerhalb eines Zeitfensters vorübergehend gesperrt. Der zur Zuordnung verwendete Schlüssel wird als HMAC-SHA256-Hash aus E-Mail-Adresse und Client-IP-Adresse gebildet — weder die E-Mail-Adresse noch die IP-Adresse werden im Klartext gespeichert. Ein vergleichbarer HMAC-Schlüssel-Mechanismus wird auch zur Ratenbegrenzung von Account-Recovery-Anfragen eingesetzt (siehe 3.3). Der allgemeine API-Anfragenbegrenzer bildet ebenfalls einen stabilen HMAC-SHA256-Fingerabdruck aus seinem vollständigen Bucket-Schlüssel, der insbesondere die vertrauenswürdig aufgelöste Client-IP enthält. In warp_rate_limits werden nur dieser pseudonyme Fingerabdruck, Zähler und Zeitstempel gespeichert; ein API-Schlüssel ist nicht Bestandteil der gegenwärtigen Limiter-Schlüsselbildung. HMAC-Pseudonyme bleiben datenschutzrechtlich personenbezogen behandelbar.
| Aspekt | Angabe |
|---|---|
| Zweck | Schutz der Anmeldung, Passwort-Zurücksetzung und allgemeinen API vor automatisierten Angriffen bzw. übermäßiger Nutzung |
| Rechtsgrundlage (Hinweis) | Art. 6 (1) f DSGVO (berechtigtes Interesse an der IT-Sicherheit) |
| Betroffene Personen | Händler-Nutzer:innen, Plattform-Admin, sowie unbekannte anfragende Personen (bei Fehlversuchen) |
| Datenkategorien | Kryptographische HMAC-Fingerabdrücke aus den jeweiligen Sicherheits-/Bucket-Schlüsseln (beim API-Limiter insbesondere aus der Client-IP), Zähler, Fensterbeginn/-ablauf, Sperr- und Änderungszeitpunkte — keine Klartext-IP-Speicherung in den Begrenzertabellen |
| Empfänger | Hetzner (Hosting; Helsinki, Finnland) |
| Speicherdauer | Technisches Löschziel für Login-/Recovery-Zähler: Ende von Fenster/Sperre plus derzeit 1 Tag. Für allgemeine API-Zähler: Ablauf des meist einminütigen Fensters plus derzeit 1 Tag Diagnose-/Clock-Skew-Reserve. Der periodische Löschlauf setzt diese Fristen nach betrieblicher Aktivierung durch; die Fristen sind technisch konfigurierbar und rechtlich zu bestätigen. |
3.3 VT-3 — Passwort-Zurücksetzung / Account-Recovery
Was passiert: Diese Funktion ist im Code vollständig implementiert, im hier zugrunde liegenden Stand jedoch über einen Funktionsschalter standardmäßig deaktiviert. Ist die Funktion aktiv, wird bei einer Anfrage ein Rücksetz-Token mit hoher Entropie erzeugt; gespeichert wird nur ein kryptographischer Hash dieses Tokens, niemals der Rohwert. Das Token ist standardmäßig 60 Minuten gültig (konfigurierbar bis maximal 24 Stunden) und wird per E-Mail ausschließlich an die hinterlegte E-Mail-Adresse des Kontos selbst versendet.
Hinweis: Ob und wann diese Funktion produktiv aktiviert wird, hängt von der geplanten Registration-V2/V3-Umstellung ab. [PLATZHALTER: F-27]
| Aspekt | Angabe |
|---|---|
| Zweck | Selbstständige Zurücksetzung eines vergessenen Passworts durch den/die Nutzer:in |
| Rechtsgrundlage (Hinweis) | Art. 6 (1) b DSGVO (Vertragsdurchführung) und/oder Art. 6 (1) f DSGVO (Kontosicherheit) — [PLATZHALTER: F-39] |
| Betroffene Personen | Händler-Nutzer:innen, Plattform-Admin |
| Datenkategorien | Token-Hash, Nutzer-Kennung, zum Ausstellungszeitpunkt gültige Rolle/Mandantenzuordnung, Ausstellungs-/Ablaufzeitpunkt, Verbrauchszeitpunkt |
| Empfänger | Hetzner (Hosting; Helsinki, Finnland); IONOS (E-Mail-Versand der System-Mails, siehe Abschnitt 3.4 und 5) |
| Speicherdauer | Token gültig bis Ablauf (60 Minuten bis max. 24 Stunden) bzw. Verbrauch; ein automatisierter Löschjob für abgelaufene Einträge existiert derzeit nicht → [PLATZHALTER: F-21] |
3.4 VT-4 — Transaktionaler E-Mail-Versand
Was passiert: WARP versendet derzeit ausschließlich eine Art von automatisierter E-Mail: die Passwort-Rücksetz-E-Mail (siehe 3.3). Andere denkbare E-Mailtypen (Willkommens-E-Mail, Rechnungs-/Billing-Benachrichtigung, Verifikations-E-Mail) sind im zugrunde liegenden Code-Stand nicht aktiv verdrahtet. Ein internes Versand-Protokoll (Mail-Outbox) speichert zur Nachverfolgung lediglich Metadaten (Nutzer-Kennung, Status, Versuchszähler, Versandzeitpunkt, Fehlercode) — weder die E-Mail-Adresse noch der Mailinhalt werden darin dauerhaft gespeichert; die Empfängeradresse wird zum Versandzeitpunkt jeweils frisch aus dem Nutzerkonto geladen.
Als Auftragsverarbeiter für den Versand der System-E-Mails wird IONOS eingesetzt (IONOS Mail Basic; Absenderadresse noreply@wawihub.de; Serverstandort Deutschland/EU). Der Auftragsverarbeitungsvertrag mit IONOS ist abgeschlossen.
| Aspekt | Angabe |
|---|---|
| Zweck | Versand der Passwort-Rücksetz-E-Mail an den/die anfragende:n Nutzer:in |
| Rechtsgrundlage (Hinweis) | Art. 6 (1) b DSGVO |
| Betroffene Personen | Händler-Nutzer:innen, Plattform-Admin |
| Datenkategorien | E-Mail-Adresse und Rücksetz-Link (nur zum Versandzeitpunkt verarbeitet, nicht dauerhaft mit Inhalt gespeichert); Versand-Metadaten (Nutzer-Kennung, Statuswerte) |
| Empfänger | IONOS (System-Mail-Versand über IONOS Mail Basic, Absender noreply@wawihub.de; Serverstandort Deutschland/EU; AV-Vertrag abgeschlossen) |
| Speicherdauer | Versandvorgang selbst ist transient; Metadaten in der Mail-Outbox ohne definierten Aufbewahrungszeitraum → [PLATZHALTER: F-21] |
3.5 VT-6 — Zahlungsabwicklung & Abonnement-/Testphasen-Verwaltung (Stripe)
Was passiert: Für Zahlungsvorgänge ist der Zahlungsdienstleister Stripe vorgesehen. Beim Auslösen eines Zahlungsvorgangs übermittelt WARP an Stripe ausschließlich eine interne, nicht auf eine Person rückführbare Mandantenkennung (tenant_id) — kein Name und keine E-Mail-Adresse werden von WARP selbst an Stripe übertragen. Zahlungsdaten (z. B. Zahlungs-E-Mail, Kartendaten) erhebt Stripe selbst auf der von Stripe gehosteten Checkout-Seite, außerhalb der Kontrolle und Infrastruktur von WARP. WARP speichert selbst keine Kartendaten. Der derzeitige Code-Stand ist auf den Stripe-Testmodus konfiguriert.
Status Stripe (F-12): Zum Finalisierungsstand besteht noch kein Stripe-Konto, und es liegt noch kein Stripe-Auftragsverarbeitungs-/Datenverarbeitungsvertrag (DPA) vor. Der Live-Zahlungsbetrieb ist noch nicht aktiviert; Zeitpunkt der Umstellung sowie die Absicherung des Drittlandtransfers in die USA (EU-US Data Privacy Framework / Standardvertragsklauseln) sind vor Aufnahme des Echtbetriebs zu klären. [PLATZHALTER: F-12 — Stripe-Konto, DPA/DPF/SCC-Status, Umstellungszeitpunkt]
Der Zugang zur Plattform wird über ein internes Berechtigungsmodell gesteuert: eine Testphase (Trial) von 14 Tagen, eine vom Betreiber vergebene Beta-Berechtigung von 90 Tagen, sowie ein bezahlter Zugang nach Abschluss eines Abonnements.
| Aspekt | Angabe |
|---|---|
| Zweck | Abwicklung von Zahlungen, Verwaltung von Testphase/Beta-Zugang/Abonnement, Rechnungsstellung |
| Rechtsgrundlage (Hinweis) | Art. 6 (1) b DSGVO; für Rechnungsdaten ggf. zusätzlich Art. 6 (1) c DSGVO (handels-/steuerrechtliche Pflichten) — [PLATZHALTER: F-39, F-41] |
| Betroffene Personen | zahlende Händler-Nutzer:innen |
| Datenkategorien | Mandantenkennung (an Stripe übermittelt); Stripe-Kunden-Kennung; Abonnement-/Testphasen-/Zahlungsstatus; Rechnungsdaten (Betrag, Rechnungsnummer, Status, Zeiträume, Link zur gehosteten Rechnung); Berechtigungs-Metadaten (Art, Dauer, Ausstellungs-/Ablaufzeitpunkt, Status); vollständiges Rohdaten-Ereignis der Stripe-Webhooks (kann herkunftsbedingt Name/E-Mail aus Stripe-eigenen Objekten enthalten) |
| Empfänger | Stripe (Stripe Payments Europe Ltd. / Stripe Inc., USA, geplant, noch kein DPA) — siehe Abschnitt 6 zum Drittlandtransfer; Hetzner (Hosting der WARP-Datenbank, Helsinki, Finnland); für die Rechnungsstellung ist zusätzlich LexOffice vorgesehen ([PLATZHALTER: F-41], siehe Abschnitt 5) |
| Speicherdauer | [PLATZHALTER: F-21, F-41 — für Rechnungsdaten ggf. gesetzliche Aufbewahrungsfristen (§ 147 AO/§ 257 HGB) zu prüfen; für das rohe Webhook-Ereignis-Protokoll existiert derzeit keine Löschroutine, Zweckbindung/Löschfrist sind gesondert festzulegen, siehe F-33] |
3.6 VT-7 — Superadmin-Impersonation & Admin-Audit
Was passiert: Der Plattform-Superadmin kann zu Support-/Wartungszwecken read-only in die Sicht eines Kunden-Mandanten wechseln („View-as-Tenant"). Dieser Zugriff ist technisch untrennbar an eine vorherige Protokollierung gekoppelt: ohne erfolgreich abgeschlossene Protokoll-Reservierung wird der Zugriff verweigert. Das Protokoll ist damit Teil der Zugriffskontrolle, nicht nur nachträgliche Dokumentation.
| Aspekt | Angabe |
|---|---|
| Zweck | Nachvollziehbarkeit administrativer Zugriffe, IT-Sicherheit, Missbrauchsprävention |
| Rechtsgrundlage (Hinweis) | Art. 6 (1) f DSGVO (berechtigtes Interesse an Nachweis- und IT-Sicherheit) |
| Betroffene Personen | Plattform-Admin, Kunden-Administrator:innen (deren Mandant betroffen ist) |
| Datenkategorien | Handelnde Person (Kennung), IP-Adresse des Zugriffs, betroffener Mandant, Zeitpunkt |
| Empfänger | Hetzner (Hosting; Helsinki, Finnland) |
| Speicherdauer | [PLATZHALTER: F-21 — derzeit keine Löschroutine, faktisch unbegrenzte Aufbewahrung; Festlegung einer Aufbewahrungsfrist im Löschkonzept erforderlich] |
4. Cookies & lokale Speicherung
WARP setzt beim Zugriff auf die Plattform (Panel) ausschließlich technisch notwendige Cookies ein. Es werden keine Tracking-, Marketing- oder Analyse-Cookies gesetzt, und es wird kein localStorage/sessionStorage zu Tracking-Zwecken verwendet.
| Name | Zweck | Lebensdauer |
|---|---|---|
__Host-warp.session-token (Produktivumgebung) bzw. warp.session-token (Entwicklungsumgebung) | Aufrechterhaltung der angemeldeten Sitzung | 8 Stunden absolut, Verlängerung bei Aktivität nach 30 Minuten Inaktivität (Idle-Refresh) |
__Host-warp.csrf-token | Schutz vor Cross-Site-Request-Forgery bei der Anmeldung | für die Dauer der Sitzung |
__Secure-warp.callback-url | Speicherung des Weiterleitungsziels nach erfolgreicher Anmeldung | für die Dauer der Sitzung |
warp_impersonate_tenant | signierte Speicherung der aktuell im „View-as-Tenant"-Modus gewählten Mandantensicht (nur Superadmin) | maximal 4 Stunden |
sidebar_state | reiner Oberflächenzustand (Seitenleiste ein-/ausgeklappt), keine Identifikationsfunktion | maximal 7 Tage |
Rechtsgrundlage (Hinweis): Diese Cookies sind zur Bereitstellung der von Ihnen ausdrücklich angeforderten Funktion (Anmeldung/Nutzung der Plattform) unbedingt erforderlich im Sinne des § 25 (2) TDDDG und bedürfen daher keiner Einwilligung; datenschutzrechtlich stützt sich die Verarbeitung auf Art. 6 (1) b DSGVO. [PLATZHALTER: F-39 — anwaltliche Bestätigung dieser Einordnung]
Zusätzlich verwendet das Backend ein internes, kurzlebiges Dienst-Token (technische Kommunikation zwischen Panel und API, Gültigkeit 60 Sekunden), das nicht als Browser-Cookie gesetzt wird und Ihnen als Nutzer:in nicht sichtbar ist.
5. Empfänger und Auftragsverarbeiter
WARP setzt zur Erbringung der beschriebenen Verarbeitungen folgende Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) ein:
| Empfänger | Zweck | Standort | AV-Vertrag |
|---|---|---|---|
| Hetzner | Hosting der WARP-Infrastruktur und -Datenbank | Rechenzentrum Helsinki, Finnland (HEL1-DC9), EU | abgeschlossen (25.07.2026) |
| IONOS | Versand transaktionaler System-E-Mails (Passwort-Rücksetzung), Absender noreply@wawihub.de | Deutschland/EU | abgeschlossen |
| Stripe (Stripe Payments Europe Ltd. / Stripe Inc.) | Zahlungsabwicklung, Checkout, Rechnungserstellung | USA — siehe Abschnitt 6 zum Drittlandtransfer | offen — noch kein Konto, kein DPA [PLATZHALTER: F-12] |
| LexOffice | Rechnungsschreibung / Buchhaltung | [PLATZHALTER: Standort/EU-Bezug prüfen] | AV-Prüfung offen [PLATZHALTER: F-41] |
| KI-/LLM-Anbieter | siehe Abschnitt 5.1 | [PLATZHALTER: F-15/F-16] | [PLATZHALTER: F-15/F-16] |
| Google LLC | Ausschließlich im Auftragskontext des jeweiligen Händlers relevant (GA4/Ads/Search Console/Merchant) — für die in Abschnitt 3 beschriebenen WARP-eigenen Verarbeitungen kein Empfänger | USA — nicht Gegenstand dieser Datenschutzerklärung, siehe Abschnitt 2 | — |
Eine vollständige Liste der Sub-Auftragsverarbeiter ist Bestandteil des AVV mit dem jeweiligen Händler; siehe AVV-ENTWURF.md. Als geplanter, noch nicht aktiver Empfänger für Offsite-Sicherungskopien ist zudem eine Hetzner Storage Box (EU) vorgesehen; der zugehörige AV-Vertrag wird nach Bestellung abgeschlossen (siehe Abschnitt 7).
5.1 Hinweis zu KI-/LLM-Diensten (F-15/F-16)
WARP setzt bzw. plant für einzelne Funktionen den Einsatz von KI-/LLM-Diensten — insbesondere für die Content-Erstellung, für SWOT-Analysen und Handlungsempfehlungen, für das Zurückschreiben in die JTL-Wawi sowie für die Dokumentenerkennung. Nach Angabe des Anbieters werden dabei je nach Funktion Daten an einen KI-Dienst übermittelt. Welche konkreten Anbieter (Kandidaten: Anthropic, OpenAI, Google Gemini), in welchem Umfang, für welche Funktion und mit welcher Datenübermittlung eingesetzt werden, ist funktionsabhängig und noch nicht abschließend geklärt (eine Code-Analyse ist erforderlich). Ein etwaiger Drittlandtransfer (insbesondere in die USA; EU-US Data Privacy Framework / Standardvertragsklauseln) ist je Anbieter offen. Soweit im KI-Kontext personenbezogene Daten von Endkunden oder Händlern verarbeitet werden, geschieht dies überwiegend im Auftragskontext des Händlers und ist Gegenstand des AVV; diese Datenschutzerklärung ist um die verantwortlichkeitsseitig relevanten KI-Verarbeitungen zu ergänzen, sobald die Einordnung feststeht. [PLATZHALTER: F-15/F-16 — KI-Dienstleister, Zweck, Standort, Datenübermittlung und AV-Vertrag final zu bestimmen]
6. Drittlandtransfers
Bei folgenden Empfängern findet — sobald der jeweilige Dienst aktiv genutzt wird — eine Übermittlung personenbezogener Daten in ein Land außerhalb des Europäischen Wirtschaftsraums (Drittland) statt:
| Empfänger | Land | Rechtsgrundlage des Transfers |
|---|---|---|
| Stripe (Stripe Payments Europe Ltd. / Stripe Inc.) | USA | Art. 44 ff. DSGVO; Angemessenheitsbeschluss zum EU-US Data Privacy Framework und/oder Standardvertragsklauseln (SCC) — [PLATZHALTER: F-12 — noch kein Stripe-DPA vorhanden; DPF-Zertifizierung/SCC vor Aufnahme des Echtbetriebs zu bestätigen] |
| KI-/LLM-Anbieter (sofern in den USA ansässig) | [PLATZHALTER: F-15/F-16] | Art. 44 ff. DSGVO; DPF/SCC je Anbieter — [PLATZHALTER: F-15/F-16] |
| Google LLC | USA | nur im Auftragskontext des Händlers relevant, nicht Gegenstand dieser Erklärung — [PLATZHALTER: F-14] |
Die für den Versand der System-E-Mails eingesetzten IONOS-Mailserver liegen in Deutschland/EU; insoweit findet kein Drittlandtransfer statt. Das Hosting bei Hetzner erfolgt im EU-Rechenzentrum Helsinki, Finnland; auch insoweit findet kein Drittlandtransfer statt.
7. Speicherdauer und Löschung
Für die unter Abschnitt 3 beschriebenen Verarbeitungen speichert WARP personenbezogene Daten grundsätzlich so lange, wie dies zur Erfüllung des jeweiligen Zwecks erforderlich ist, mindestens jedoch für die Dauer der Vertragsbeziehung, sowie darüber hinaus, soweit gesetzliche Aufbewahrungspflichten (z. B. handels-/steuerrechtlich für Rechnungsdaten) dies verlangen.
Löschung nach Vertragsende: Nach Beendigung der Vertragsbeziehung gilt der folgende Rahmen (vgl. AGB und AVV):
- 30 Tage Export-Frist ab Vertragsende — der Kunde kann in diesem Zeitraum den Export bzw. die Rückgabe seiner Daten verlangen (ein Self-Service-Export-Werkzeug ist als Produktfunktion vorgesehen, derzeit aber noch nicht verfügbar; bis dahin erfolgt der Export durch den Verantwortlichen, vgl. F-36);
- endgültige Löschung spätestens 60 Tage nach Vertragsende (maximal 90 Tage), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht;
- Backup-Rotationsauslauf: Die Löschung im Livesystem erfolgt unverzüglich; in den verschlüsselten Sicherungskopien läuft ein gelöschter Datensatz mit der dokumentierten Rotationsfrist (derzeit 90 Tage) aus. Nach einem etwaigen Zurückspielen einer Sicherungskopie werden zwischenzeitliche Löschungen erneut angewendet (Re-Lösch-Garantie); ein solcher Re-Lösch-Mechanismus ist derzeit noch nicht implementiert und als Produktanforderung nachgehalten (vgl.
BETROFFENENRECHTE-PROZESS.mdund F-38).
Wichtiger Hinweis zum aktuellen Stand: Für die überwiegende Zahl der in Abschnitt 3 aufgeführten Datenkategorien existiert nach der zugrunde liegenden technischen Bestandsaufnahme derzeit kein automatisierter laufender Löschprozess (während der Vertragsbeziehung). Konkrete laufende Löschfristen je Datenkategorie sind Gegenstand eines noch zu erstellenden Löschkonzepts und werden nachgetragen. [PLATZHALTER: F-21]
Eingangskanal für Löschersuchen und sonstige Betroffenenanfragen ist das Postfach datenschutz@wawihub.de. Einzelheiten zum praktischen Ablauf einer Löschung auf Anfrage (einschließlich des Umgangs mit Sicherungskopien) regelt BETROFFENENRECHTE-PROZESS.md.
8. Ihre Rechte als betroffene Person
Ihnen stehen hinsichtlich der unter Abschnitt 3 beschriebenen Verarbeitungen, für die WARP Verantwortlicher ist, folgende Rechte zu:
- Auskunft (Art. 15 DSGVO) über die zu Ihrer Person verarbeiteten Daten;
- Berichtigung (Art. 16 DSGVO) unrichtiger Daten;
- Löschung (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht;
- Einschränkung der Verarbeitung (Art. 18 DSGVO);
- Datenübertragbarkeit (Art. 20 DSGVO) für Daten, die Sie uns bereitgestellt haben und die auf einer Einwilligung oder einem Vertrag beruhen und automatisiert verarbeitet werden;
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen, die auf Art. 6 (1) f DSGVO gestützt sind;
- Widerruf einer Einwilligung mit Wirkung für die Zukunft, sofern eine Verarbeitung auf einer Einwilligung beruht (Art. 7 (3) DSGVO).
Beschwerderecht: Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO). Die für WARP zuständige Aufsichtsbehörde ist, da der Sitz in Niedersachsen liegt, die Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen). [PLATZHALTER: exakte Anschrift/Kontaktdaten der LfD Niedersachsen — zu verifizieren]
Kontakt für Betroffenenanfragen: Anfragen zur Ausübung dieser Rechte richten Sie bitte an datenschutz@wawihub.de. Den internen Bearbeitungsprozess solcher Anfragen — einschließlich der derzeit bestehenden praktischen Einschränkungen (z. B. kein automatisierter Self-Service-Export, kein automatisierter Löschprozess) — beschreibt BETROFFENENRECHTE-PROZESS.md.
9. Pflicht zur Bereitstellung der Daten; automatisierte Entscheidungsfindung
Die Bereitstellung der in Abschnitt 3 genannten Daten (insbesondere Name, E-Mail-Adresse, Zugangsdaten) ist zur Einrichtung und Nutzung eines Nutzerkontos auf der WARP-Plattform sowie zur Durchführung des Vertragsverhältnisses erforderlich. Ohne diese Angaben ist eine Nutzung der Plattform nicht möglich.
Automatisierte Entscheidungsfindung/Profiling (Art. 22 DSGVO): Im Rahmen der Verarbeitungen, für die WARP Verantwortlicher ist (Abschnitt 3), findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO statt.
Auf der WARP-Plattform verfügbare Auswertungen wie Kundenwert-/Segment-Scoring (RFM/CLV) betreffen ausschließlich Endkunden des jeweiligen Händlers und finden im Auftragskontext des Händlers statt (Verantwortlicher: der Händler, nicht WARP); sie sind daher nicht Gegenstand dieser Datenschutzerklärung. Näheres regelt der AVV zwischen WARP und dem Händler. Ob diese Endkunden-Profilbildung eine Datenschutz-Folgenabschätzung erfordert, ist gesondert anwaltlich zu prüfen ([PLATZHALTER: F-42]).
10. Sicherheit der Verarbeitung (Art. 32 DSGVO) — Hinweis
Zum Schutz Ihrer Daten setzt WARP nach dem Stand der Technik geeignete technische und organisatorische Maßnahmen ein. Belegte Maßnahmen sind insbesondere: Transportverschlüsselung mit TLS 1.3 (AES-256-GCM) und gültigen, automatisch erneuerten Zertifikaten (Let's Encrypt/certbot); datenbankseitig erzwungene Mandantentrennung (Row Level Security), die am 23.07.2026 auf der produktiv betriebenen Datenbank verifiziert wurde (67 von 67 Tabellen mit RLS); Verschlüsselung gespeicherter Zugangsdaten; sowie eine auf den Inhaber beschränkte administrative Zugriffskontrolle. Einzelheiten sind im AVV (Anhang „Technische und organisatorische Maßnahmen") dokumentiert.
11. Änderungsvorbehalt
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen der beschriebenen Verarbeitungen anzupassen. Es gilt jeweils die zum Zeitpunkt Ihres Besuchs bzw. Ihrer Nutzung aktuelle Fassung.
Stand: 25.07.2026 (Finalisierung). [PLATZHALTER: Datum der finalen Veröffentlichung]
Angaben beruhen auf Code-Stand ddbba50; der Produktivstand (warp.wawihub.de / warp-admin.wawihub.de) ist vor Veröffentlichung operativ abzugleichen (F-28).