Anbieter und Datenstandorte
Unterauftragsverarbeiter
Diese Liste nennt die Anbieter, die ArethoHelp selbst einsetzt, wenn personenbezogene Daten im Auftrag eines Shopify-Händlers verarbeitet werden.
Stand: 1. September 2026 · Version 1.0
Geltungsbereich
Die Liste gehört zum ArethoHelp-Auftragsverarbeitungsvertrag. Sie beschreibt den aktiven Produktionsstack. Ein Anbieter ist nur in dem Umfang beteiligt, in dem die zugehörige Funktion tatsächlich verwendet wird. OpenAI verarbeitet beispielsweise nur Daten, wenn der Händler die KI-Funktion nutzt.
Aktive Unterauftragsverarbeiter
Hetzner
Hetzner Online GmbH
- Zweck
- Hosting der App sowie der von ArethoHelp selbst betriebenen Datenbank-, Verarbeitungswarteschlangen- und Malware-Scan-Dienste.
- Daten
- Die für den Betrieb benötigten Konto-, Shop-, Support-, Bestell-, Nachrichten-, Anhangs-, Protokoll- und Konfigurationsdaten.
- Verarbeitungsort
- Deutschland beziehungsweise Europäische Union. Der produktive ArethoHelp-Host befindet sich in Deutschland.
- Drittlandbezug
- Für den produktiven ArethoHelp-Host ist keine planmäßige Übermittlung von Kundeninhalten in ein Drittland vorgesehen.
- Aufbewahrung
- Nach den ArethoHelp-Aufbewahrungsregeln und dem vereinbarten Sicherungs- und Löschverfahren.
- Schutzmaßnahmen
- Auftragsverarbeitungsvertrag und technische sowie organisatorische Maßnahmen des Anbieters.
Cloudflare R2
Cloudflare, Inc.
- Zweck
- Objektspeicher für Anhänge sowie Datenschutz- und Administrations-Exporte.
- Daten
- Dateiinhalte, zugehörige technische Metadaten und verschlüsselte Speicherkennungen.
- Verarbeitungsort
- R2-Speicherung und -Verarbeitung der Objekte innerhalb der Europäischen Union über die konfigurierte EU-Jurisdiktion.
- Drittlandbezug
- Cloudflare ist ein Anbieter mit Sitz in den USA und kann für Konto-, Support- und Unterauftragnehmerleistungen weitere Standorte einbeziehen.
- Aufbewahrung
- Nach den ArethoHelp-Aufbewahrungsregeln; Objekte werden zusammen mit dem zugehörigen Datensatz gelöscht.
- Schutzmaßnahmen
- Cloudflare-DPA, EU-Standardvertragsklauseln soweit erforderlich, EU-Jurisdiktionsbindung für R2-Objekte sowie Verschlüsselung bei Übertragung und im Ruhezustand.
Postmark by ActiveCampaign
AC PM LLC
- Zweck
- Empfang und Versand von Support-E-Mails sowie Zustell- und Fehlerereignisse.
- Daten
- Absender, Empfänger, Betreff, E-Mail-Inhalt, Rohquelle, übertragene Anhangsdaten, technische Metadaten und Zustellereignisse.
- Verarbeitungsort
- Vereinigte Staaten von Amerika.
- Drittlandbezug
- Verarbeitung in den USA und durch die in der Anbieterübersicht genannten Unterauftragnehmer.
- Aufbewahrung
- Postmark nennt 45 Tage als Standard für Nachrichteninhalte und zugehörige Aktivitätsdaten. Sperrlisten für unzustellbare oder unerwünschte E-Mails können länger bestehen bleiben.
- Schutzmaßnahmen
- Anbieter-DPA und EU-Standardvertragsklauseln; weitere anwendbare Transfermechanismen richten sich nach dem aktuellen Anbieter- und Kontostand.
OpenAI API
OpenAI Ireland Ltd.
- Zweck
- Erstellung von Zusammenfassungen, Klassifikationen und bearbeitbaren Antwortentwürfen, wenn der Händler die KI-Funktion nutzt.
- Daten
- Supportnachrichten, freigegebene Shop- und Wissensinhalte, erforderlicher Bestell- und Versandkontext, Werkzeugergebnisse und in freigegebenen Bildprüfungen saubere Bildanhänge.
- Verarbeitungsort
- Europäischer Wirtschaftsraum, USA und weitere Standorte der von OpenAI eingesetzten Unterauftragnehmer. ArethoHelp verwendet derzeit die globale OpenAI-Infrastruktur und verspricht keine ausschließliche EU-Verarbeitung.
- Drittlandbezug
- Übermittlungen außerhalb des Europäischen Wirtschaftsraums können abhängig von Funktion, Projektkonfiguration und Unterauftragnehmern stattfinden.
- Aufbewahrung
- ArethoHelp deaktiviert die anwendungsbezogene Speicherung der verwendeten OpenAI-Antworten. OpenAI dokumentiert ohne besondere Kontofreigabe dennoch eine mögliche Aufbewahrung von Missbrauchsprotokollen für bis zu 30 Tage sowie weitere funktionsabhängige Grenzen.
- Schutzmaßnahmen
- OpenAI-DPA, Angemessenheitsbeschlüsse und EU-Standardvertragsklauseln soweit jeweils anwendbar. API-Daten werden nach Anbieterangaben nicht zum Modelltraining verwendet, sofern keine ausdrückliche Freigabe erfolgt.
Vom Händler selbst verbundene Empfänger
Händler können ArethoHelp mit weiteren Diensten verbinden oder eine bestimmte Aktion an einen externen Anbieter übergeben. Diese Dienste sind nicht automatisch Unterauftragsverarbeiter von ArethoHelp. Der Datenfluss beginnt erst nach der Händlerkonfiguration oder einer konkreten Händleraktion. Dazu können gehören:
- Slack- oder Helpdesk-Verbindungen wie Freshdesk
- Meta-, Bewertungs- und Kommunikationsdienste
- Versand-, Bestellabwicklungs- und Retourendienste
Der Händler muss für den gewählten Dienst prüfen, ob dieser als eigener Auftragsverarbeiter, gemeinsam Verantwortlicher oder eigenständig Verantwortlicher handelt. ArethoHelp zeigt die betroffene Verbindung im Händlerkonto an.
Weitere technische Beteiligte
Shopify ist die vom Händler gewählte Handelsplattform und Datenquelle. Der Händler hat bereits eine eigene Vertrags- und Datenschutzbeziehung mit Shopify. Der in der Hetzner-Umgebung selbst betriebene ClamAV-Malware-Scanner ist kein zusätzlicher externer Empfänger. GitHub und die Container-Registry verarbeiten im aktuellen Aufbau Quellcode und Build-Artefakte, jedoch keine produktiven Kundeninhalte.
Änderungen und Widerspruch
ArethoHelp veröffentlicht die aktuelle Liste dauerhaft auf dieser Seite. Beabsichtigte neue oder ersetzte Unterauftragsverarbeiter werden Vertragspartnern grundsätzlich mindestens 14 Kalendertage vor Beginn der Verarbeitung an die im Händlerkonto hinterlegte Kontaktadresse oder durch einen sichtbaren Hinweis in der App mitgeteilt.
Ist eine kurzfristige Änderung erforderlich, um eine konkrete Sicherheitslücke, einen Ausfall oder eine gesetzliche Pflicht zu behandeln, erfolgt die Information so früh wie unter den Umständen möglich. Der Händler kann innerhalb der mitgeteilten Frist aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. Der Widerspruch ist an hello@essylabs.com zu richten. Das weitere Vorgehen richtet sich nach dem Auftragsverarbeitungsvertrag.
Versionsverlauf
- Version 1.0
- 1. September 2026: Erstveröffentlichung der app-spezifischen Liste.