ArethoHelpZurück

Datenschutz

Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten ArethoHelp verarbeitet, wofür sie benötigt werden, welche Anbieter beteiligt sind und welche Rechte betroffene Personen haben.

Stand: 1. September 2026

Das Wichtigste in Kürze

  • ArethoHelp unterstützt Shopify-Händler bei der Bearbeitung von Kundenanfragen und bei der Erstellung prüfbarer KI-Antwortentwürfe.
  • Kunden-, Bestell- und Supportdaten werden grundsätzlich im Auftrag des jeweiligen Händlers verarbeitet. Der Händler bleibt für diese Daten verantwortlich.
  • ArethoHelp verkauft keine personenbezogenen Daten, nutzt Kundendaten nicht für eigene Werbung und erstellt keine händlerübergreifenden Kundenprofile.
  • Die veröffentlichte App sendet keine KI-Antwort ohne menschliche Prüfung. Ein Mensch entscheidet, ob ein Entwurf bearbeitet oder gesendet wird.
  • Auf dieser Webseite werden keine Werbe- oder Analyse-Cookies eingesetzt. Notwendige Sitzungs- und Rückkehrinformationen werden nur für die angeforderte Funktion gespeichert.

1. Verantwortlicher und Kontakt

Verantwortlich für die ArethoHelp-Webseite und die eigenen Geschäftsprozesse ist:

Lukas Zimmermann
handelnd unter ESSYLABS
Clara-Schumann-Str. 15
74889 Sinsheim
Deutschland
E-Mail: hello@essylabs.com

Für Datenschutzanfragen bitte im Betreff „Datenschutz bei ArethoHelp“ angeben. Das hilft, die Anfrage sicher und ohne unnötige Weitergabe zuzuordnen.

2. Welche Rolle ArethoHelp hat

Eigene Verantwortlichkeit

ArethoHelp entscheidet selbst über die Verarbeitung von Daten, die für die öffentliche Webseite, die Vertragsanbahnung, das Händlerkonto, die Abrechnung, den Support für Händler sowie die Sicherheit und den zuverlässigen Betrieb des Dienstes erforderlich sind. Für diese Verarbeitung ist der oben genannte Betreiber Verantwortlicher im Sinne der Datenschutz-Grundverordnung.

Auftragsverarbeitung für Shopify-Händler

Bei Kundenanfragen, Bestellinformationen, Supportnachrichten, Anhängen und vom Händler hinterlegten Wissensartikeln und Shop-Regeln verarbeitet ArethoHelp die Daten grundsätzlich nach Weisung des jeweiligen Shopify-Händlers. Der Händler bestimmt den Supportzweck, aktiviert Funktionen und legt die Aufbewahrung im verfügbaren Rahmen fest. Einzelheiten stehen im Auftragsverarbeitungsvertrag.

3. Daten auf der Webseite und im Händlerkonto

Technische Aufrufe

Beim Aufruf der Webseite werden technisch notwendige Verbindungs- und Diagnosedaten verarbeitet. Dazu können IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Browser- und Geräteangaben sowie Fehler- und Sicherheitsinformationen gehören. Die Verarbeitung dient der sicheren Auslieferung, Fehleranalyse und Abwehr von Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse liegt in einem sicheren und verlässlichen Betrieb der Webseite und App.

Installation, Konto und Abrechnung

Bei Installation und Nutzung verarbeitet ArethoHelp insbesondere Namen, geschäftliche E-Mail-Adressen, Rollen, Shop-Domain, Shopify-Kennungen, Installationsstatus, erteilte Berechtigungen und den von Shopify gemeldeten Abrechnungsstatus. Vollständige Zahlungsdaten werden nicht von ArethoHelp erhoben; die Abrechnung erfolgt über Shopify.

Die Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit die betroffene Person selbst Vertragspartei ist oder vorvertragliche Maßnahmen anfragt. Für Mitarbeitende und andere Nutzer des Händlers beruht die Verarbeitung auf Art. 6 Abs. 1 Buchst. f DSGVO. Das berechtigte Interesse liegt in der Bereitstellung und Verwaltung des vom Händler beauftragten Dienstes.

Kontakt und Händler-Support

Bei einer Anfrage werden Absender, Kontaktangaben, Inhalt, Zeitpunkt und die zur Bearbeitung erforderlichen technischen Informationen verarbeitet. Die Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 Buchst. b oder f DSGVO. Gesetzlich erforderliche Aufzeichnungen beruhen auf Art. 6 Abs. 1 Buchst. c DSGVO.

4. Daten, die ArethoHelp im Auftrag des Händlers verarbeitet

  • Händler-Nutzerdaten: Name, geschäftliche E-Mail-Adresse, Rolle sowie Anmelde- und Sitzungsinformationen.
  • Shop- und Wissensdaten: Shop-Domain, Produkte, Collections, Seiten, Navigation, öffentliche Hilfeartikel, Shop-Regeln und verbundene Einstellungen, soweit die jeweilige Funktion sie benötigt.
  • Kunden- und Bestellkontext: Name, E-Mail-Adresse, Telefonnummer, Lieferadresse, Bestellungen, Positionen, Bestellabwicklung, Versand, Retouren, Erstattungs- und Rabattkontext.
  • Supportdaten: ein- und ausgehende Nachrichten, Betreff, Nachrichtenkopf, Notizen, Antwortentwürfe, Anhänge, Status und Bearbeitungshistorie.
  • Betriebs- und Sicherheitsdaten: Ereignis-, Webhook- und Audit-Protokolle, Alarme, Fehlerdiagnose, Integrationsstatus sowie Export- und Löschungsnachweise.
  • KI-Eingaben und Ergebnisse: die für eine aktivierte KI-Funktion erforderlichen Tickettexte, Wissensinhalte, Shop-Regeln, Bestell- und Versandangaben, Zusammenfassungen und Werkzeugergebnisse. Bildanhänge werden nur in dafür freigegebenen Abläufen und erst nach erfolgreicher Sicherheitsprüfung einbezogen.

ArethoHelp erhält diese Daten aus den vom Händler freigegebenen Shopify-Schnittstellen, aus verbundenen Postfächern und Diensten, durch Eingaben von Händlern und ihren Mitarbeitenden sowie durch Nachrichten, Formulare oder Kundenkonto-Abläufe der Endkundinnen und Endkunden.

5. Zwecke der Verarbeitung im Auftrag des Händlers

  • Supportanfragen annehmen, zuordnen, bearbeiten und beantworten.
  • Anfragen mit Kunden-, Bestell-, Versand- und Retourenkontext verbinden.
  • Zusammenfassungen und bearbeitbare Antwortentwürfe vorbereiten.
  • Vom Händler ausdrücklich freigegebene Support- und Shopify-Aktionen nachvollziehbar vorbereiten oder ausführen.
  • Öffentliche Hilfe-, Formular- und Self-Service-Funktionen bereitstellen.
  • Sicherheit, Missbrauchsschutz, Fehlerbehebung, Audit sowie Datenschutzanfragen ermöglichen.

Die Rechtsgrundlage für diese Kundendaten bestimmt der Händler. ArethoHelp verarbeitet sie nach dokumentierter Weisung gemäß Art. 28 DSGVO und nicht für eigene Werbezwecke.

6. Shopify-Daten und Berechtigungen

ArethoHelp greift nur auf die Shopify-Daten zu, die für die vom Händler aktivierten Funktionen und die erteilten Berechtigungen erforderlich sind. Dazu können Shop-, Produkt-, Kunden-, Bestell-, Bestellabwicklungs- und Abrechnungsstatusdaten gehören. Auf ältere Bestellungen wird nur zugegriffen, wenn Shopify den erweiterten Zugriff genehmigt und der Händler ihn bei der Installation erteilt hat.

Shopify übermittelt außerdem Datenschutzanfragen über die vorgeschriebenen Compliance-Schnittstellen. ArethoHelp unterstützt die Anfragen zu Datenzugang, Kundenlöschung und Shoplöschung und stoppt unklare Fälle für eine manuelle Prüfung, anstatt Daten stillschweigend falsch zuzuordnen oder zu löschen.

7. KI-Unterstützung mit OpenAI

Wenn der Händler die KI-Funktion nutzt, übermittelt ArethoHelp die für den konkreten Supportfall erforderlichen Inhalte an die OpenAI API. Aktiver Anbieter für Kunden im Europäischen Wirtschaftsraum ist nach dem Anbieter-DPA OpenAI Ireland Ltd.; OpenAI kann verbundene Unternehmen und weitere Unterauftragnehmer einsetzen.

ArethoHelp deaktiviert die anwendungsbezogene Speicherung der verwendeten OpenAI-Antworten und die zusätzliche externe Protokollierung der KI-Abläufe. OpenAI gibt an, API-Daten nicht zum Training seiner Modelle zu verwenden, sofern keine ausdrückliche Freigabe erfolgt. Ohne besondere Kontofreigabe können Missbrauchsprotokolle dennoch bis zu 30 Tage gespeichert werden. Bei unterstützten Modellen können außerdem verschlüsselte Zwischenspeicherungen zeitlich begrenzt bestehen bleiben.

ArethoHelp verwendet derzeit die globale OpenAI-Infrastruktur. Deshalb werden weder eine ausschließlich europäische Verarbeitung noch eine vollständige sofortige Löschung beim Anbieter zugesagt. Weitere Angaben stehen in der Liste der Unterauftragsverarbeiter.

8. Empfänger, Anbieter und Drittlandübermittlungen

ArethoHelp setzt für den aktiven Dienst folgende Anbieter ein:

  • Hetzner Online GmbH: Hosting der App, Datenbank, Verarbeitungswarteschlange und des selbst betriebenen Malware-Scanners in Deutschland beziehungsweise der Europäischen Union.
  • Cloudflare, Inc.: R2-Objektspeicher für Anhänge und Exporte. Der aktive Speicher ist auf die EU-Jurisdiktion beschränkt. Cloudflare ist ein US-Anbieter und kann für begleitende Konto-, Support- und Unterauftragnehmerleistungen weitere Standorte einbeziehen.
  • AC PM LLC, Postmark: Empfang und Versand von E-Mails in den USA.
  • OpenAI Ireland Ltd.: KI-Unterstützung mit möglichen weiteren Verarbeitungsstandorten der OpenAI-Gruppe und ihrer Unterauftragnehmer.

Für notwendige Übermittlungen außerhalb des Europäischen Wirtschaftsraums stützen sich die Anbieter je nach Empfänger und aktueller Rechtslage auf Angemessenheitsbeschlüsse, das EU-U.S. Data Privacy Framework oder EU-Standardvertragsklauseln. Die vollständige aktuelle Übersicht mit Zwecken, Daten und Aufbewahrungsgrenzen steht unter Unterauftragsverarbeiter.

Shopify ist die vom Händler gewählte Plattform und Datenquelle. Weitere Dienste wie Slack, externe Helpdesks, Kommunikations-, Bewertungs-, Versand- oder Bestellabwicklungsanbieter erhalten Daten nur, wenn der Händler die jeweilige Verbindung oder Aktion selbst aktiviert. Ihre datenschutzrechtliche Rolle richtet sich nach der jeweiligen Händlerbeziehung.

Daten können außerdem an Behörden, Gerichte oder fachliche Berater übermittelt werden, wenn eine gesetzliche Pflicht besteht oder dies zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.

9. Aufbewahrung und Löschung

Für Daten, die ArethoHelp im eigenen Verantwortungsbereich verarbeitet, gilt: Konto- und Vertragsdaten werden für die Vertragsdauer und anschließend nur so lange gespeichert, wie gesetzliche Aufbewahrungspflichten oder die Abwehr von Ansprüchen es erfordern. Kontaktanfragen werden gelöscht, wenn das Anliegen abgeschlossen ist und keine Pflicht oder ein berechtigtes Interesse an einer weiteren Aufbewahrung besteht.

Für die Auftragsverarbeitung gelten standardmäßig die folgenden Fristen. Händler können die dafür vorgesehenen Fristen innerhalb des technisch zulässigen Rahmens anpassen.

Geschlossene Supportfälle
365 TageDer Händler kann die Frist in den zulässigen Einstellungen ändern.
Nachrichteninhalte und Anhänge
Wie der zugehörige geschlossene SupportfallEine gesonderte Einstellung kann eine abweichende Frist festlegen.
Webhook-Protokolle
30 Tage
Betriebsereignisse
90 Tage
Audit-Protokolle
365 Tage
Benachrichtigungen
180 Tage
Datenschutz- und Administrations-Exporte
30 TageDanach wird die Exportdatei entfernt.
Self-Service-Sitzungen und Links
30 Tage nach Ablauf
Abgeschlossene Self-Service-Aktionen
30 Tage nach der letzten Änderung
Öffentliche Formularsitzungen und Uploads
Bei Ablauf der Sitzung

Postmark nennt für Nachrichteninhalte und zugehörige Aktivitätsdaten eine Standardaufbewahrung von 45 Tagen. Informationen zur Unterdrückung unzustellbarer oder unerwünschter E-Mails können länger bestehen bleiben. OpenAI dokumentiert ohne besondere Kontofreigabe Missbrauchsprotokolle von bis zu 30 Tagen. Diese Anbietergrenzen gelten zusätzlich zu den App-Fristen.

Bei Vertragsende, einer bestätigten Händleranweisung oder einem Shopify-Löschereignis werden die zugehörigen Daten gelöscht oder zurückgegeben, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Mehrdeutige Alt- oder gemeinsam genutzte Daten werden vor einer Löschung manuell geprüft, damit keine Daten eines anderen Händlers betroffen sind.

10. Notwendige Cookies und Browser-Speicher

ArethoHelp verwendet keine Werbe- oder Analyse-Cookies. Ein Einwilligungsbanner ist für die derzeit ausschließlich technisch notwendigen Speicherungen nicht erforderlich. Die Speicherung beruht auf § 25 Abs. 2 Nr. 2 TDDDG und, soweit personenbezogene Daten verarbeitet werden, auf den in dieser Erklärung genannten Rechtsgrundlagen.

  • Ein technisch notwendiges Anmelde-Cookie hält eine ArethoHelp-Anmeldung aufrecht. Es ist nicht durch Seitenskripte auslesbar, wird in Produktion nur über eine verschlüsselte Verbindung übertragen, gilt nur für dieselbe Website und läuft spätestens nach 30 Tagen ab.
  • Die eingebettete Shopify-App verwendet den sitzungsbezogenen Browser-Speicher für einen kurzfristigen Authentifizierungszustand.
  • Öffentliche Formulare speichern die Kennung einer begonnenen Formularsitzung lokal, damit der Vorgang fortgesetzt werden kann. Bei erfolgreichem Abschluss wird die Kennung entfernt; die serverseitige Formularsitzung und zugehörige Uploads verfallen unabhängig davon.
  • Self-Service-Abläufe verwenden den sitzungsbezogenen Browser-Speicher für den Rückkehrzustand. Ansichts- und Layoutpräferenzen können lokal gespeichert bleiben, bis die Website-Daten im Browser gelöscht werden.

11. Sicherheit

ArethoHelp trifft technische und organisatorische Maßnahmen, die sich am Risiko der Verarbeitung orientieren. Dazu gehören insbesondere:

  • verschlüsselte Übertragung und verschlüsselte Speicherung von Zugangstokens,
  • rollenbasierte Zugriffe und Trennung der Daten nach Händlerorganisation,
  • kryptografische Signatur- und Geheimnisprüfungen für externe Aufrufe,
  • Sperre von Anhängen bis zum erfolgreichen Malware-Scan,
  • Audit-Protokolle für sicherheits- und datenschutzrelevante Vorgänge,
  • begrenzte, benannte Produktionszugriffe und dokumentierte Sicherungsverfahren.

Trotz dieser Maßnahmen kann kein Onlinedienst absolute Sicherheit garantieren. Bitte keine Passwörter, geheimen Zugangstokens oder unnötigen sensiblen Daten über normale Support-E-Mails senden.

12. Rechte betroffener Personen

Soweit die gesetzlichen Voraussetzungen vorliegen, bestehen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren.

Für Daten eines konkreten Shopify-Shops ist grundsätzlich der jeweilige Händler die erste Anlaufstelle. ArethoHelp unterstützt den Händler bei der Bearbeitung. Für Daten, die ArethoHelp selbst verantwortet, kann die Anfrage an hello@essylabs.com gesendet werden.

Zuständige Aufsichtsbehörde für den Betreiber ist der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg. Eine Beschwerde kann auch bei einer anderen zuständigen Aufsichtsbehörde eingereicht werden.

13. Erforderliche Angaben und Änderungen

Ohne die für Installation, Anmeldung und die gewählte Funktion erforderlichen Angaben kann ArethoHelp den betreffenden Dienst nicht bereitstellen. Optionale Integrationen und KI-Funktionen müssen nicht aktiviert werden. Der Händler entscheidet im verfügbaren Produktumfang, welche optionalen Funktionen genutzt werden.

Diese Datenschutzerklärung wird angepasst, wenn sich der Dienst, ein Anbieter oder die rechtlichen Anforderungen wesentlich ändern. Die aktuelle Fassung und ihr Stand bleiben unter dieser Adresse abrufbar.