Datenschutzerklärung
Sparkflow: Advent Calendar & Countdown — App für Shopify
Stand: 04. September 2026
Sparkflow ist eine App für Shopify-Shops. Händler bauen damit Adventskalender und Countdown-Timer, die im eigenen Theme laufen, und lassen zu einzelnen Türchen automatisch Rabattcodes anlegen.
Diese Erklärung beschreibt zwei verschiedene Dinge: was beim Besuch dieser Seite passiert, und was die App im Shop eines Händlers verarbeitet. Die datenschutzrechtlichen Rollen sind dabei nicht dieselben.
1. Wer wofür verantwortlich ist
Für diese Seite ist der unten genannte Anbieter Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
Für die Daten, die die App im Shop eines Händlers verarbeitet, ist der Händler verantwortlich. Er entscheidet, ob er Sparkflow einsetzt, welche Inhalte er in die Türchen schreibt und welche Rabatte er vergibt. Wir handeln dabei als Auftragsverarbeiter nach Art. 28 DSGVO und ausschließlich nach seiner Weisung. Die Vereinbarung dazu steht im Vertrag zur Auftragsverarbeitung.
Wer in einem Shop eingekauft hat, der Sparkflow einsetzt, wendet sich zuerst an diesen Shop. Er ist der Verantwortliche. Wir dürfen die Daten seiner Kunden nicht eigenmächtig herausgeben.
2. Anbieter
David Diallo, handelnd unter „Diallo Media“
Schwachhauser Heerstraße 18, 28209 Bremen, Deutschland
Vertreten durch: David Diallo (Inhaber)
Registereintrag: nicht im Handelsregister eingetragen (Einzelunternehmen)
Umsatzsteuer-Identifikationsnummer nach § 27a UStG: DE366538188
E-Mail: daviddiallo@web.de
Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen dafür liegen nicht vor. Anfragen zum Datenschutz gehen an die oben genannte Adresse.
3. Beim Besuch dieser Seite
Diese Seite setzt selbst kein Cookie und speichert nichts in deinem Browser. Es gibt kein Analysewerkzeug, kein Werbenetzwerk und kein Zählpixel.
Sie bindet allerdings zwei Dateien von Shopifys Servern ein: die Schriftart Inter und die App-Bridge-Bibliothek, beides von `cdn.shopify.com`. Sie werden geladen, weil dieselbe Grundseite auch die App im Shopify-Admin trägt. Dabei erfährt Shopify deine IP-Adresse, den Zeitpunkt und die aufgerufene Datei. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — unser berechtigtes Interesse an einer einheitlich ausgelieferten Anwendung.
Der Betrieb der Anwendung läuft bei Railway (siehe Abschnitt 9). Beim Abruf verarbeitet der Hoster technisch notwendige Verbindungsdaten wie IP-Adresse, Zeitpunkt, aufgerufene Adresse und Browserkennung. Serverstandort: Railway-Region us-west2 (US West Metal), Kalifornien, USA. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse am sicheren Betrieb.
Die Sprachumschaltung oben rechts arbeitet ohne Cookie: Sie hängt nur `?lang=de` oder `?lang=en` an die Adresse.
4. Was die App speichert
Vollständige Liste. Was hier nicht steht, wird auch nicht gespeichert.
| Datensatz | Inhalt | Zweck |
|---|---|---|
| Shop | myshopify-Domain des Shops, Tarif, Ablaufdatum eines Season Pass, Kennzeichen „Branding entfernt“, Zeitzone, Zeitpunkt der Anlage und letzten Änderung | Zuordnung der Konfiguration zum richtigen Shop, Prüfung des Tarifs, korrekte Türchen-Freischaltung nach Ortszeit |
| Sitzung | Shop-Domain, Shopify-Zugriffstoken, erteilte Berechtigungen, Ablaufzeit | Aufruf der Shopify-Admin-API im Auftrag des Händlers. Das Schema sieht zusätzlich Felder für Name und E-Mail eines Shopify-Mitarbeiters vor; Sparkflow arbeitet mit Offline-Zugriffstoken, diese Felder bleiben deshalb leer. |
| Kalender | Name, Kennung, Anzahl Türchen, Startdatum sowie die Konfiguration der Türchen: Überschrift, Text, Rabattcode, Link, Beschriftung der Schaltfläche, Bild-Adressen, optionales eigenes HTML und CSS | Darstellung des Kalenders im Theme des Händlers |
| Countdown | Name, Kennung, Zieldatum, Überschrift, Untertitel, Abschlusstext, Text und Ziel der Schaltfläche | Darstellung des Countdowns im Theme des Händlers |
| Erzeugter Rabatt | Kalender-Kennung, Türchennummer, Rabattcode, Shopify-Kennung des Rabatts, Prozentsatz, Gültigkeitstag | Automatische Anlage der Rabattcodes und Vermeidung von Doppelanlagen |
| Türchen-Klick | Kalender-Kennung, Türchennummer, anonyme Sitzungs-Kennung, Zeitstempel | Auswertung, welche Türchen geöffnet wurden (nur in kostenpflichtigen Tarifen, siehe Abschnitt 5) |
| Integrationsschlüssel | Optional ein Klaviyo- und ein Mailchimp-API-Schlüssel, die der Händler selbst einträgt | Vorbereitung späterer Integrationen. Siehe Abschnitt 10 — es findet derzeit keine Übermittlung statt. |
- Keine Kundennamen, keine E-Mail-Adressen, keine Anschriften, keine Telefonnummern.
- Keine Bestelldaten, keine Warenkorbinhalte, keine gekauften Produkte.
- Keine Zahlungs- oder Kartendaten. Die Abrechnung der Tarife läuft vollständig über Shopify; wir sehen weder Kontoverbindung noch Kartennummer.
- Keine Verknüpfung mit Shopify-Kundenkonten. Es gibt in der gesamten Datenbank kein Feld für eine Shopify-Kundennummer.
- Keine Weitergabe an Werbenetzwerke, kein Verkauf von Daten, kein Profiling zu Werbezwecken.
- Kein Training von KI-Modellen mit diesen Daten.
5. Klick-Tracking im Shop
Öffnet ein Besucher ein Türchen, meldet der Kalender das an unseren Endpunkt `/api/track`. Übertragen werden genau vier Angaben: die myshopify-Domain des Shops, die Kennung des Kalenders, die Türchennummer und eine Sitzungs-Kennung.
Die Sitzungs-Kennung ist eine Zufallszahl, keine Person. Sie wird im Browser des Besuchers erzeugt (Zeitstempel plus Zufallsanteil) und dort unter dem Schlüssel `sf_session_id` im lokalen Speicher abgelegt. Sie enthält keinen Namen, keine E-Mail-Adresse und keine Shopify-Kundennummer. Da der lokale Speicher an die Domain gebunden ist, entsteht in jedem Shop eine eigene Kennung — ein Abgleich über Shop-Grenzen hinweg ist damit technisch ausgeschlossen, nicht bloß untersagt.
Die IP-Adresse wird gelesen, aber nicht gespeichert. Sie dient ausschließlich der Ratenbegrenzung (höchstens 60 Meldungen je Minute), die im Arbeitsspeicher läuft und beim Neustart verschwindet. In der Datenbank landet keine IP-Adresse.
Im Free-Tarif wird gar nichts erfasst. Der Endpunkt nimmt die Meldung an und verwirft sie ohne Speicherung. Mehrfaches Öffnen desselben Türchens durch dieselbe Sitzung wird innerhalb einer Stunde nur einmal gezählt.
Zweck ist die Erfolgsauswertung für den Händler: Er sieht, wie oft welches Türchen geöffnet wurde. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit der Weisung des Händlers; für die Ablage der Kennung im lokalen Speicher gilt zusätzlich § 25 TDDDG. Ob dafür eine Einwilligung eingeholt werden muss, entscheidet und verantwortet der Händler als Betreiber des Shops.
6. Cookies und lokaler Speicher
Vollständige Liste über alle Bereiche der App hinweg:
| Name | Art, wo | Zweck | Laufzeit |
|---|---|---|---|
| sf_session_id | Lokaler Speicher, im Shop des Händlers | Zufällige Sitzungs-Kennung für die Klick-Auswertung. Wird erst angelegt, wenn tatsächlich ein Türchen geöffnet wird, und nur in kostenpflichtigen Tarifen | bis zum Löschen durch den Besucher |
| sf-lang | Cookie, Bedienoberfläche im Shopify-Admin | Vom Händler gewählte Sprache der Bedienoberfläche. Enthält nur „de“ oder „en“ | 1 Jahr |
| Sitzungs-Cookies von Shopify | Cookie, Bedienoberfläche im Shopify-Admin | Von Shopifys Authentifizierungsbibliothek während Installation und Anmeldung gesetzt. Sie sind technisch notwendig; ohne sie lässt sich die App nicht installieren | Sitzungsdauer |
7. Was die App in Shopify schreibt
Die Konfiguration eines Kalenders muss im Theme des Händlers ankommen. Sie wird dazu als Shop-Metafeld im Namensraum `sparkflow` bei Shopify hinterlegt: je ein Feld pro Kalender und pro Countdown, dazu der aktuelle Tarif und die Adresse des Tracking-Endpunkts.
Inhalt dieser Felder sind ausschließlich die vom Händler selbst eingegebenen Texte, Links und Bild-Adressen. Personenbezogene Daten von Shop-Besuchern stehen nicht darin.
Rabattcodes werden auf Anforderung des Händlers über die Shopify-Admin-API angelegt (`discountCodeBasicCreate`), mit dem gewählten Prozentsatz und einer Gültigkeit von genau einem Tag. Wir speichern dazu den Code, die Shopify-Kennung des Rabatts, den Prozentsatz und den Gültigkeitstag — nicht, wer ihn eingelöst hat.
8. Angeforderte Berechtigungen
Sparkflow fordert bei der Installation die folgenden Shopify-Berechtigungen an. Die Berechtigung `read_orders` wurde am 04.09.2026 entfernt — die App liest keine Bestellungen mehr und braucht sie nicht.
| Berechtigung | Wozu |
|---|---|
| read_files | Auswahl vorhandener Bilder aus der Mediathek des Shops für die Türchen. Die Bilder bleiben bei Shopify; gespeichert wird nur ihre Adresse. |
| write_discounts | Automatische Anlage der Rabattcodes je Türchen. |
| write_content | Ablage der Kalender- und Countdown-Konfiguration als Shop-Metafeld im Namensraum `sparkflow`. |
| read_themes, write_themes | Betrieb der Theme-App-Erweiterung im Theme des Händlers. Die App führt darüber derzeit keine eigenen Schreibzugriffe auf Theme-Dateien aus. |
| write_products | Derzeit ungenutzt — im Code gibt es keinen Zugriff auf Produktdaten. Die Berechtigung wird bei der nächsten Überarbeitung des Berechtigungsumfangs geprüft. |
9. Empfänger und Unterauftragsverarbeiter
Daten gehen nur an die Dienstleister, ohne die die App nicht laufen kann. Mit ihnen bestehen die erforderlichen Vereinbarungen zur Auftragsverarbeitung; die vollständige Liste mit Rollen und Drittlandgrundlagen steht im Vertrag zur Auftragsverarbeitung.
Die Anwendung und ihre Datenbank laufen in den USA, in der Railway-Region us-west2 (Kalifornien). Damit findet eine Übermittlung in ein Drittland ohne Angemessenheitsbeschluss statt. Als Garantie nach Art. 46 Abs. 2 lit. c DSGVO dienen die Standardvertragsklauseln der EU-Kommission, die der Auftragsverarbeitungsvertrag von Railway einbezieht. Eine Kopie ist unter railway.com/legal/dpa abrufbar.
- Shopify (Shopify Inc., Kanada) — Betreiber der Shop-Plattform. Von dort kommen Shop-Domain und Zugriffstoken, dorthin gehen Metafelder und Rabattcodes. Für Kanada besteht ein Angemessenheitsbeschluss der EU-Kommission.
- Railway (Railway Corp., USA) — Betrieb der Anwendung. Serverstandort: Railway-Region us-west2 (US West Metal), Kalifornien, USA.
- Datenbank — PostgreSQL. Anbieter und Serverstandort: Railway Corporation, verwaltetes PostgreSQL im selben Projekt, Region us-west2, Kalifornien, USA.
- Weitere Empfänger gibt es nicht. Kein Analysedienst, kein Fehler-Meldedienst, kein Newsletter-Versender, kein Werbenetzwerk.
10. Klaviyo und Mailchimp
In den Einstellungen können Händler mit einem Pro-Tarif einen Klaviyo- und einen Mailchimp-API-Schlüssel hinterlegen. Diese Schlüssel werden gespeichert, aber derzeit nicht verwendet.
Es findet keine Übermittlung an Klaviyo oder Mailchimp statt. Die App ruft diese Dienste nirgends auf, erfasst keine E-Mail-Adressen im Kalender und synchronisiert keine Empfängerlisten. Sobald das umgesetzt wird, wird diese Erklärung vorher angepasst.
Ein Händler kann den Schlüssel jederzeit in den Einstellungen leeren. Beim Wechsel auf einen Tarif ohne Integrationen werden beide Felder automatisch geleert.
11. Wie lange gespeichert wird
Die Löschung ist keine Zusage auf dem Papier, sondern ein Ablauf: Beim Signal `app/uninstalled` werden Sitzungen und Shop-Datensatz entfernt; die Datenbank löscht Kalender, Countdowns, Klicks und Rabatt-Datensätze über Fremdschlüssel-Kaskaden mit. Das Signal `shop/redact` führt denselben Lauf ein zweites Mal aus, falls das erste nie ankam.
| Daten | Frist |
|---|---|
| Shop-, Kalender- und Countdown-Konfiguration | solange die App installiert ist |
| Türchen-Klicks | solange die App installiert ist |
| Erzeugte Rabattcodes (unser Datensatz) | solange die App installiert ist. Der Rabatt selbst liegt bei Shopify und wird dort vom Händler verwaltet |
| Zugriffstoken und Sitzungen | bis zur Deinstallation oder bis zum Ablauf des Tokens |
| Alle Daten eines Shops | werden bei der Deinstallation gelöscht (`app/uninstalled`) und ein zweites Mal beim Shop-Löschsignal von Shopify (`shop/redact`) |
| Sitzungs-Kennung im Browser des Besuchers | bis der Besucher den lokalen Speicher seines Browsers löscht |
| IP-Adressen | gar nicht — sie werden nur flüchtig zur Ratenbegrenzung verwendet |
12. Anfragen von Kunden eines Shops
Shopify sieht drei Pflicht-Signale für den Datenschutz vor. Alle drei sind implementiert:
- `customers/data_request` — Auskunftsverlangen eines Kunden. Sparkflow speichert keine personenbezogenen Kundendaten; es gibt nichts herauszugeben. Die Anfrage wird protokolliert und bestätigt.
- `customers/redact` — Löschverlangen eines Kunden. Es gibt keine an eine Person gebundenen Datensätze, die zu löschen wären. Die anonymen Sitzungs-Kennungen lassen sich keinem Kunden zuordnen.
- `shop/redact` — Löschung aller Daten eines Shops, 48 Stunden nach der Deinstallation. Alle Datensätze dieses Shops werden endgültig entfernt.
13. Deine Rechte
Nach der DSGVO stehen dir Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) zu. Eine erteilte Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist: Die Landesbeauftragte für Datenschutz und Informationsfreiheit der Freien Hansestadt Bremen. Du kannst dich aber an jede Aufsichtsbehörde wenden.
Bist du Kunde eines Shops, der Sparkflow einsetzt, wende dich zuerst an diesen Shop. Er ist der Verantwortliche und stößt eine Löschung über Shopify an; wir führen sie dann aus.
14. Änderungen dieser Erklärung
Ändert sich, was die App verarbeitet, wird diese Erklärung vorher angepasst und das Datum oben aktualisiert. Wesentliche Änderungen teilen wir Händlern zusätzlich in der App mit.
Kontakt
Fragen zum Datenschutz, Auskunfts- und Löschverlangen richtest du an:
David Diallo, handelnd unter „Diallo Media“Schwachhauser Heerstraße 18, 28209 Bremen, Deutschland
daviddiallo@web.de