ArethoHelpZurück

Anbieter und Datenstandorte

Unterauftragsverarbeiter

Diese Liste nennt die Anbieter, die ArethoHelp selbst einsetzt, wenn personenbezogene Daten im Auftrag eines Shopify-Händlers verarbeitet werden.

Stand: 1. September 2026 · Version 1.0

Geltungsbereich

Die Liste gehört zum ArethoHelp-Auftragsverarbeitungsvertrag. Sie beschreibt den aktiven Produktionsstack. Ein Anbieter ist nur in dem Umfang beteiligt, in dem die zugehörige Funktion tatsächlich verwendet wird. OpenAI verarbeitet beispielsweise nur Daten, wenn der Händler die KI-Funktion nutzt.

Aktive Unterauftragsverarbeiter

Hetzner

Hetzner Online GmbH

Zweck
Hosting der App sowie der von ArethoHelp selbst betriebenen Datenbank-, Verarbeitungswarteschlangen- und Malware-Scan-Dienste.
Daten
Die für den Betrieb benötigten Konto-, Shop-, Support-, Bestell-, Nachrichten-, Anhangs-, Protokoll- und Konfigurationsdaten.
Verarbeitungsort
Deutschland beziehungsweise Europäische Union. Der produktive ArethoHelp-Host befindet sich in Deutschland.
Drittlandbezug
Für den produktiven ArethoHelp-Host ist keine planmäßige Übermittlung von Kundeninhalten in ein Drittland vorgesehen.
Aufbewahrung
Nach den ArethoHelp-Aufbewahrungsregeln und dem vereinbarten Sicherungs- und Löschverfahren.
Schutzmaßnahmen
Auftragsverarbeitungsvertrag und technische sowie organisatorische Maßnahmen des Anbieters.
Datenschutzdetails des Anbieters

Cloudflare R2

Cloudflare, Inc.

Zweck
Objektspeicher für Anhänge sowie Datenschutz- und Administrations-Exporte.
Daten
Dateiinhalte, zugehörige technische Metadaten und verschlüsselte Speicherkennungen.
Verarbeitungsort
R2-Speicherung und -Verarbeitung der Objekte innerhalb der Europäischen Union über die konfigurierte EU-Jurisdiktion.
Drittlandbezug
Cloudflare ist ein Anbieter mit Sitz in den USA und kann für Konto-, Support- und Unterauftragnehmerleistungen weitere Standorte einbeziehen.
Aufbewahrung
Nach den ArethoHelp-Aufbewahrungsregeln; Objekte werden zusammen mit dem zugehörigen Datensatz gelöscht.
Schutzmaßnahmen
Cloudflare-DPA, EU-Standardvertragsklauseln soweit erforderlich, EU-Jurisdiktionsbindung für R2-Objekte sowie Verschlüsselung bei Übertragung und im Ruhezustand.
Datenschutzdetails des Anbieters

Postmark by ActiveCampaign

AC PM LLC

Zweck
Empfang und Versand von Support-E-Mails sowie Zustell- und Fehlerereignisse.
Daten
Absender, Empfänger, Betreff, E-Mail-Inhalt, Rohquelle, übertragene Anhangsdaten, technische Metadaten und Zustellereignisse.
Verarbeitungsort
Vereinigte Staaten von Amerika.
Drittlandbezug
Verarbeitung in den USA und durch die in der Anbieterübersicht genannten Unterauftragnehmer.
Aufbewahrung
Postmark nennt 45 Tage als Standard für Nachrichteninhalte und zugehörige Aktivitätsdaten. Sperrlisten für unzustellbare oder unerwünschte E-Mails können länger bestehen bleiben.
Schutzmaßnahmen
Anbieter-DPA und EU-Standardvertragsklauseln; weitere anwendbare Transfermechanismen richten sich nach dem aktuellen Anbieter- und Kontostand.
Datenschutzdetails des Anbieters

OpenAI API

OpenAI Ireland Ltd.

Zweck
Erstellung von Zusammenfassungen, Klassifikationen und bearbeitbaren Antwortentwürfen, wenn der Händler die KI-Funktion nutzt.
Daten
Supportnachrichten, freigegebene Shop- und Wissensinhalte, erforderlicher Bestell- und Versandkontext, Werkzeugergebnisse und in freigegebenen Bildprüfungen saubere Bildanhänge.
Verarbeitungsort
Europäischer Wirtschaftsraum, USA und weitere Standorte der von OpenAI eingesetzten Unterauftragnehmer. ArethoHelp verwendet derzeit die globale OpenAI-Infrastruktur und verspricht keine ausschließliche EU-Verarbeitung.
Drittlandbezug
Übermittlungen außerhalb des Europäischen Wirtschaftsraums können abhängig von Funktion, Projektkonfiguration und Unterauftragnehmern stattfinden.
Aufbewahrung
ArethoHelp deaktiviert die anwendungsbezogene Speicherung der verwendeten OpenAI-Antworten. OpenAI dokumentiert ohne besondere Kontofreigabe dennoch eine mögliche Aufbewahrung von Missbrauchsprotokollen für bis zu 30 Tage sowie weitere funktionsabhängige Grenzen.
Schutzmaßnahmen
OpenAI-DPA, Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln soweit jeweils anwendbar. API-Daten werden nach Anbieterangaben nicht zum Modelltraining verwendet, sofern keine ausdrückliche Freigabe erfolgt.
Datenschutzdetails des Anbieters

Vom Händler selbst verbundene Empfänger

Händler können ArethoHelp mit weiteren Diensten verbinden oder eine bestimmte Aktion an einen externen Anbieter übergeben. Diese Dienste sind nicht automatisch Unterauftragsverarbeiter von ArethoHelp. Der Datenfluss beginnt erst nach der Händlerkonfiguration oder einer konkreten Händleraktion. Dazu können gehören:

  • Slack- oder Helpdesk-Verbindungen wie Freshdesk
  • Meta-, Bewertungs- und Kommunikationsdienste
  • Versand-, Bestellabwicklungs- und Retourendienste

Der Händler muss für den gewählten Dienst prüfen, ob dieser als eigener Auftragsverarbeiter, gemeinsam Verantwortlicher oder eigenständig Verantwortlicher handelt. ArethoHelp zeigt die betroffene Verbindung im Händlerkonto an.

Weitere technische Beteiligte

Shopify ist die vom Händler gewählte Handelsplattform und Datenquelle. Der Händler hat bereits eine eigene Vertrags- und Datenschutzbeziehung mit Shopify. Der in der Hetzner-Umgebung selbst betriebene ClamAV-Malware-Scanner ist kein zusätzlicher externer Empfänger. GitHub und die Container-Registry verarbeiten im aktuellen Aufbau Quellcode und Build-Artefakte, jedoch keine produktiven Kundeninhalte.

Änderungen und Widerspruch

ArethoHelp veröffentlicht die aktuelle Liste dauerhaft auf dieser Seite. Beabsichtigte neue oder ersetzte Unterauftragsverarbeiter werden Vertragspartnern grundsätzlich mindestens 14 Kalendertage vor Beginn der Verarbeitung an die im Händlerkonto hinterlegte Kontaktadresse oder durch einen sichtbaren Hinweis in der App mitgeteilt.

Ist eine kurzfristige Änderung erforderlich, um eine konkrete Sicherheitslücke, einen Ausfall oder eine gesetzliche Pflicht zu behandeln, erfolgt die Information so früh wie unter den Umständen möglich. Der Händler kann innerhalb der mitgeteilten Frist aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. Der Widerspruch ist an hello@essylabs.com zu richten. Das weitere Vorgehen richtet sich nach dem Auftragsverarbeitungsvertrag.

Versionsverlauf

Version 1.0
1. September 2026: Erstveröffentlichung der app-spezifischen Liste.