Verantwortlicher, Auftragsverarbeiter und Projektpflichten
Der Shopify-Merchant handelt hinsichtlich Kundendaten meist als Verantwortlicher. Hafsa Software kann je nach Projektumfang technischer Dienstleister oder Auftragsverarbeiter sein.
Rollen sollten durch Klärung von Datenkategorien, Zwecken, Zugriffsrechten und beteiligten Parteien definiert werden.
Auftragsverarbeitung, Zugriffsschließung und Löschablauf
Wenn der Projektumfang personenbezogene Datenverarbeitung erfordert, sollten Datenrollen, Unterauftragsverarbeiter, Sicherheitsmaßnahmen, Speicherfristen sowie Lösch- oder Rückgabeprozesse schriftlich definiert werden.
Nach Projektabschluss werden nicht mehr benötigte Store-Zugänge entfernt, API-Schlüssel rotiert oder übergeben, Testdaten bereinigt und Supportaufzeichnungen nur für die erforderliche Dauer gespeichert.
- Prüfung des AVV-Bedarfs
- Liste von Unterauftragsverarbeitern und Anbietern
- Plan zur Zugriffsschließung
- Lösch- oder Rückgabeprotokoll
Wie DSGVO-Grundsätze angewendet werden
Datenminimierung, Zweckbindung, Speicherbegrenzung, Sicherheit, Transparenz und Rechenschaftspflicht werden in den Entwicklungsprozess einbezogen.
Die App sollte nur notwendige Shopify-Rechte anfragen, unnötige Speicherung personenbezogener Daten vermeiden und Datenflüsse dokumentieren.
- Minimal erforderliche API-Rechte
- Klares Datenflussdiagramm
- Vorbereitung auf Lösch- und Auskunftsanfragen
- Reduzierte personenbezogene Daten in Logs und Tickets
Technische und organisatorische Maßnahmen
Tokens, API-Schlüssel und Secrets werden nicht im Frontend offengelegt; sichere Umgebungsvariablen und Zugriffstrennung werden verwendet.
Zugriffe werden auf Projektbedarf begrenzt. Logs und Monitoring für Live-Systeme werden so geplant, dass personenbezogene Daten nicht unnötig offengelegt werden.
- Secret-Management
- Zugriffsbegrenzung
- HTTPS und sicheres Hosting
- Log-Minimierung
- Zugriffsprüfung nach Projektabschluss
Auskunft, Löschung und Widerspruch
Apps und Integrationen sollten so gestaltet werden, dass Betroffenenanfragen beantwortet werden können. Auskunft, Löschung, Berichtigung und Widerspruch sollten technisch berücksichtigt werden.
Die Datenschutzerklärung und Supportprozesse des Merchants können für die Umsetzung dieser Rechte maßgeblich sein.
Drittlandübermittlungen und Anbieter
Bei Drittanbieter-APIs oder Cloud-Diensten sollten Datenübermittlung, Speicherort, vertragliche Garantien und Subunternehmer im Projekt geprüft werden.
Soweit erforderlich, werden Standardvertragsklauseln, Auftragsverarbeitungsverträge oder Anbieter-Datenschutzdokumente berücksichtigt.