Datenschutzerklärung
Stand: 17. September 2026
Kurz gesagt: Klarbuchung liest Auszahlungen und Bestellungen aus Ihrem Shopify-Shop, um Buchungsdaten für Ihre Steuerkanzlei zu erstellen. Namen, E-Mail-Adressen, Telefonnummern und Anschriften Ihrer Kundinnen und Kunden fragen wir nicht ab. Auszahlungs- und Bestelldaten speichern wir nicht. Die App setzt keine Cookies und nutzt kein Tracking. Server und Datenbank stehen in Deutschland, die Datenbank ist verschlüsselt.
1. Verantwortlicher und Kontakt
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
geckIT, Ravel-Lukas Geck
Heidenoldendorfer Straße 126
32758 Detmold, Deutschland
E-Mail: ravel-lukas@geckit.de
Telefon: 0178 5749602
Einen Datenschutzbeauftragten haben wir nicht benannt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen. Für alle Fragen zum Datenschutz erreichen Sie uns unter der oben genannten E-Mail-Adresse.
2. Überblick und Rollen
Klarbuchung ist eine App für Händlerinnen und Händler mit einem Shopify-Shop („Händler“). Die App gleicht Auszahlungen von Shopify Payments ab und erstellt Buchungsdaten im DATEV- oder BMD-Format, auf Wunsch ergänzt um PayPal-Umsätze und einen Abgleich mit dem Kontoauszug.
- Als Auftragsverarbeiter (Art. 28 DSGVO) verarbeiten wir Daten, die sich auf die Kundinnen und Kunden des Händlers beziehen können, etwa Bestellnummern und Beträge, sowie die Kennung der Mitarbeiterkonten, mit denen die App im Shop genutzt wird. Verantwortlich dafür bleibt der Händler. Die Einzelheiten regelt unser Auftragsverarbeitungsvertrag.
- Als Verantwortlicher verarbeiten wir die Daten, die wir für den Betrieb der App, die Vertragsbeziehung mit dem Händler, den Support und die Sicherheit unserer Server brauchen.
Shopify ist nicht unser Dienstleister, sondern die Plattform, die der Händler selbst nutzt. Für die Verarbeitung durch Shopify gilt die Datenschutzerklärung von Shopify.
3. Daten aus dem Shopify-Shop
Mit der Installation gibt der Händler der App Lesezugriff auf die folgenden Bereiche seines Shops. Die App liest diese Daten bei jedem Aufruf über die Schnittstelle von Shopify und verarbeitet sie nur für die Dauer der Anfrage. Sie werden nicht in unserer Datenbank gespeichert; ausgenommen sind die Buchungen in den Buchungsstapeln, die Sie exportieren (Abschnitt 4).
| Bereich | Daten | Zweck |
|---|---|---|
| Shopify-Payments-Konto | Auszahlungen (Datum, Betrag, Status, Bankreferenz) und zugehörige Transaktionen (Art, Betrag, Gebühr, Datum, Bestellnummer) | Abgleich, Anzeige, Buchungsstapel, PDF-Berichte |
| Bestellungen | Bestellnummer, Datum, Beträge, Steuersätze und Steuerbeträge je Position, Versand, Erstattungen, Zahlungsart, Ländercode der Liefer- oder Rechnungsadresse | Erlösbuchungen im Modus „Vollständig“ und steuerliche Einordnung (Inland, EU, Drittland) |
| Shop | Shop-Domain, Tarif, Kennzeichen „Entwicklungs-Shop“ | Anmeldung, Freischaltung der Funktionen |
Namen, E-Mail-Adressen, Telefonnummern und Straßenanschriften von Kundinnen und Kunden fragt die App nicht ab. Aus der Adresse wird ausschließlich der Ländercode gelesen. Einen Buchungsstapel legen wir beim ersten Export ab, damit jeder weitere Download, auch über den Kanzlei-Link, genau dieselbe Datei liefert. PDF-Berichte werden beim Herunterladen erzeugt und direkt an Sie übertragen, nicht bei uns abgelegt.
4. Welche Daten wir speichern
| Daten | Beispiele | Zweck | Speicherdauer |
|---|---|---|---|
| Zugang zum Shop | Shop-Domain, Zugriffsschlüssel der App, Berechtigungen, Ablaufzeitpunkt | Zugriff auf die Shopify-Schnittstelle | bis zur Deinstallation (sofortige Löschung) |
| Einstellungen | Kontenrahmen, Berater- und Mandantennummer, Konten, Buchungsmodus, BMD-Optionen, Shop-Kürzel, optional die E-Mail-Adresse der Kanzlei | Erstellung der Buchungsdaten; die E-Mail-Adresse wird nur zum Vorausfüllen einer E-Mail in Ihrem eigenen Mailprogramm verwendet | bis 7 Tage nach der Deinstallation |
| Buchungsregeln | Transaktionsart und gewähltes Konto | automatische Buchung von Sonderfällen | wie Einstellungen |
| Export-Protokoll | Monat, Zeitpunkt, Format, Anzahl Buchungen, Prüfsumme, Herkunft (App oder Kanzlei-Zugang) | Nachvollziehbarkeit der übergebenen Buchungsdaten | wie Einstellungen |
| Exportdateien | erstellte Buchungsstapel (DATEV oder BMD) mit Datum, Beträgen, Konten, Buchungstexten und Bestellnummern, dazu Prüfsumme, Erstellzeitpunkt und App-Version | erneuter Download genau derselben Datei für Sie und Ihre Kanzlei | wie Einstellungen |
| PayPal-Transaktionen | Transaktionskennung, Datum, Art, Status, Währung, Brutto, Gebühr, Netto, Rechnungs- bzw. Bestellnummer | PayPal-Abgleich und Buchung | wie Einstellungen; bei einer Löschanfrage zur zugehörigen Bestellung gesperrt (siehe Abschnitt 13) |
| Bankzuordnungen | Auszahlungskennung, Eingangsdatum, Betrag, Sicherheit der Zuordnung | Anzeige, ob eine Auszahlung eingegangen ist | wie Einstellungen |
| Kanzlei-Links | selbst gewählte Bezeichnung, Prüfsumme des Links, Erstellungs-, Ablauf-, Widerrufs- und letzter Nutzungszeitpunkt | Zugang der Kanzlei zu den Monatsdateien | wie Einstellungen |
| Ansicht je Person | Kennung des Shopify-Mitarbeiterkontos aus dem Sitzungstoken (ohne Namen und E-Mail-Adresse) und ob die Person Beispieldaten gewählt hat | die Wahl der Beispieldaten beim Seitenwechsel beibehalten | wie Einstellungen |
| Tarif | Kennung des Tarifs, Ende der Testphase und des Abrechnungszeitraums, vorgemerkter Wechsel, Zeitpunkt der Prüfung, für 60 Minuten die zuletzt gewählte Funktion | Funktionen nach dem Tarif freischalten und nach der Tarifwahl die gewünschte Seite öffnen | wie Einstellungen |
| Bestellzahlen | Anzahl der Bestellungen je Monat, ohne Bestellnummern | Verbrauch im Tarif anzeigen | wie Einstellungen |
| Aktionsschlüssel | zufällige Kennung einer ausgelösten Aktion (z. B. „Export erstellen“), Prüfwert der Eingaben, Status, Verweis auf das Ergebnis | eine Aktion wirkt auch bei Doppelklick oder erneutem Senden nur einmal | 24 Stunden, dann beim nächsten täglichen Lauf gelöscht |
| Schutz des Kanzlei-Zugangs | Prüfwert der IP-Adresse (bei IPv6 nur des /64-Netzes) mit täglich wechselndem Schlüssel oder die Nummer eines Kanzlei-Links, dazu der Zeitpunkt | Fehlversuche und Abrufe am Kanzlei-Zugang begrenzen (siehe Abschnitt 9) | höchstens 24 Stunden |
| Datenschutzanfragen | Art der Anfrage, Kennung der Anfrage und der Kundin oder des Kunden bei Shopify (ohne Namen, E-Mail-Adresse und Telefonnummer), betroffene PayPal-Einträge, Ergebnis, Zeitpunkte | Nachweis, dass Datenschutzanfragen erledigt sind | wie Einstellungen, spätestens nach drei Jahren |
| Löschnachweis | Prüfwert der Shop-Domain, aus dem sie sich nicht zurückrechnen lässt, Zeitpunkte von Deinstallation und Löschung, gelöschte Datenarten | Nachweis der Löschung und Hinweis bei einer späteren Neuinstallation | drei Jahre nach der Löschung |
Alle Einträge sind dem jeweiligen Shop zugeordnet und strikt voneinander getrennt. Zu Sicherungen siehe Abschnitt 13.
5. Hochgeladene Dateien
PayPal-Aktivitätsexport
Die CSV-Datei aus PayPal enthält neben den Buchungsdaten auch Namen und E-Mail-Adressen von Zahlungspartnern. Diese Spalten übernimmt die App nicht. Gespeichert werden nur die in Abschnitt 4 genannten Felder. Die Datei selbst wird nicht aufbewahrt.
Kontoauszug (CAMT.053 oder CSV)
Ein Kontoauszug enthält Buchungen, Verwendungszwecke sowie Namen und Kontonummern von Zahlungspartnern. Die App liest die Datei nur, um Auszahlungen den Zahlungseingängen zuzuordnen, und verwirft sie danach. Gespeichert wird allein, welche Auszahlung an welchem Tag mit welchem Betrag eingegangen ist.
6. Kanzlei-Zugang
Händler können ihrer Steuerkanzlei einen persönlichen Link geben. Über diesen Link sieht die Kanzlei ohne Shopify-Konto die Monatsübersicht und lädt Buchungsdaten und Summenblätter herunter. Bestelldetails oder Kundendaten sind dort nicht sichtbar.
Wir speichern den Link nur als Prüfsumme und können ihn selbst nicht wieder herstellen. Beim Aufruf halten wir den Zeitpunkt der letzten Nutzung fest, jeder Download erscheint im Export-Protokoll des Händlers. Links laufen nach zwölf Monaten ab und lassen sich jederzeit widerrufen. Zu den technischen Protokollen beim Aufruf siehe Abschnitt 9.
7. Abrechnung über Shopify
Kostenpflichtige Tarife bucht und bezahlt der Händler über Shopify. Zahlungsdaten erhalten wir nicht. Die App fragt bei Shopify nur ab, welcher Tarif aktiv ist, um Funktionen freizuschalten.
8. Kontakt und Support
Wenn Sie uns per E-Mail schreiben, verarbeiten wir Ihre Angaben, um die Anfrage zu beantworten. Anfragen löschen wir, sobald sie erledigt sind, es sei denn, gesetzliche Aufbewahrungspflichten stehen entgegen (etwa bei geschäftlicher Korrespondenz).
9. Server-Protokolle
Beim Aufruf unserer Seiten, auch des Kanzlei-Zugangs und dieser Seite, verarbeitet unser Webserver technisch notwendige Daten: gekürzte IP-Adresse, Zeitpunkt, aufgerufene Adresse (ohne Zugangsschlüssel und ohne Parameter), Statuscode, Browser-Kennung.
- IP-Adressen werden vor dem Speichern gekürzt (IPv4 auf die ersten drei Blöcke, IPv6 auf die ersten 32 Bit).
- Kanzlei-Links und Anmeldeparameter werden vor dem Schreiben aus den Protokollen entfernt.
- Die Protokolle werden nach spätestens 7 Tagen gelöscht.
Wir nutzen die Protokolle ausschließlich, um Störungen und Angriffe zu erkennen und zu beheben.
Zum Schutz des Kanzlei-Zugangs vor dem Durchprobieren von Links zählt die App Aufrufe und Fehlversuche. Dafür speichert sie statt der IP-Adresse nur einen Prüfwert, der mit einem täglich wechselnden Schlüssel gebildet wird, bei IPv6 nur für das /64-Netz. Die Einträge werden nach höchstens 24 Stunden gelöscht.
11. Empfänger und Hosting
| Empfänger | Aufgabe | Ort |
|---|---|---|
| netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe | Server, Datenspeicherung und Netzanbindung (Auftragsverarbeitung) | Rechenzentrum in Deutschland |
Darüber hinaus geben wir Daten nur weiter, wenn Sie das selbst veranlassen (etwa den Download durch Ihre Kanzlei) oder wenn wir gesetzlich dazu verpflichtet sind. Eine Übermittlung in Länder außerhalb der EU und des EWR findet durch uns nicht statt. Daten verkaufen wir nicht.
12. Datensicherheit
- Übertragung ausschließlich verschlüsselt (TLS 1.2 und 1.3).
- Datenbank und Sicherungen liegen auf einem verschlüsselten Datenträger (LUKS2, AES-256).
- Die Datenbank ist nicht aus dem Internet erreichbar.
- Serverzugang nur per kryptografischem Schlüssel, Firewall und automatische Sicherheitsupdates.
- Kanzlei-Links werden nur als Prüfsumme gespeichert.
- Eine vollständige Übersicht der Maßnahmen enthält Anlage 2 des Auftragsverarbeitungsvertrags.
13. Speicherdauer und Löschung
- Deinstallation: Die Zugangsdaten zum Shop löschen wir sofort, Kanzlei-Links sind ab dann gesperrt. Alle übrigen Daten des Shops löschen wir 7 Tage nach der Deinstallation. Wird die App vorher wieder installiert, bleiben sie erhalten. Nach der Löschung bewahren wir drei Jahre lang nur einen Löschnachweis auf: einen Prüfwert der Shop-Adresse, aus dem sie sich nicht zurückrechnen lässt, das Datum und die gelöschten Datenarten.
- Löschanfragen von Kundinnen und Kunden, die der Händler über Shopify stellt, setzen wir um. Kundendaten speichern wir nicht. Importierte PayPal-Einträge zu den betroffenen Bestellungen sind Buchungsdaten, die der Händler aufbewahren muss: Wir sperren sie, verwenden sie nur noch im Buchungsstapel, zeigen ihre Bestellnummer nicht mehr an und löschen sie mit den übrigen Daten des Shops. Bereits abgelegte Buchungsstapel bleiben als Buchungsdaten unverändert und werden ebenfalls mit den übrigen Daten des Shops gelöscht. Jede Anfrage protokollieren wir ohne Namen, E-Mail-Adresse und Telefonnummer.
- Sicherungen: Wir sichern die Datenbank täglich und vor jeder neuen Version. Tägliche Sicherungen werden nach sieben Tagen überschrieben, Sicherungen vor einer neuen Version nach 14 Tagen gelöscht. Gelöschte Daten können also bis zu 14 Tage in einer Sicherung verbleiben.
- Server-Protokolle: spätestens nach 7 Tagen. Einträge zum Schutz des Kanzlei-Zugangs nach höchstens 24 Stunden, Aktionsschlüssel am Tag nach Ablauf ihrer Gültigkeit von 24 Stunden.
14. Rechtsgrundlagen
| Verarbeitung | Rechtsgrundlage |
|---|---|
| Bereitstellung der App und ihrer Funktionen für den Händler | Art. 6 Abs. 1 lit. b DSGVO (Vertrag) |
| Verarbeitung von Daten der Kundinnen und Kunden des Händlers | Auftragsverarbeitung nach Art. 28 DSGVO; die Rechtsgrundlage stellt der Händler als Verantwortlicher sicher |
| Server-Protokolle, Schutz des Kanzlei-Zugangs, Sicherheit, Sicherungen | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und stabilen Betrieb) |
| Datenschutzanfragen und Löschnachweis | Art. 6 Abs. 1 lit. c DSGVO (Nachweispflicht nach Art. 5 Abs. 2 DSGVO), ergänzend Art. 6 Abs. 1 lit. f DSGVO |
| Beantwortung von Anfragen | Art. 6 Abs. 1 lit. b DSGVO, sonst Art. 6 Abs. 1 lit. f DSGVO |
| Aufbewahrung geschäftlicher Unterlagen | Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit handels- und steuerrechtlichen Pflichten |
15. Ihre Rechte
Sie haben jederzeit das Recht auf
- Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO) und Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit (Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen, die auf unserem berechtigten Interesse beruhen (Art. 21 DSGVO).
Wenden Sie sich dafür an ravel-lukas@geckit.de. Sind Sie Kundin oder Kunde eines Shops, ist der jeweilige Händler Ihr erster Ansprechpartner. Wir unterstützen ihn bei der Umsetzung.
Sie können sich außerdem bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77 DSGVO). Zuständig für uns ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf.
16. Weitere Hinweise und Änderungen
Eine automatisierte Entscheidungsfindung einschließlich Profiling findet nicht statt. Die Bereitstellung der Daten ist für die Nutzung der App erforderlich, ohne Zugriff auf Auszahlungen kann die App ihren Zweck nicht erfüllen.
Wir passen diese Erklärung an, wenn sich die App oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung. Über wesentliche Änderungen informieren wir Händler in der App.