Datenschutz
Datenschutzerklärung
Analyse-Dashboard der evolve+adapt GmbH · Stand: 24.08.2026
1. Gegenstand und Geltungsbereich
Mit dieser Datenschutzerklärung informieren wir darüber, welche personenbezogenen Daten wir zu welchen Zwecken und in welchem Umfang verarbeiten und welche Rechte den betroffenen Personen zustehen.
Sie gilt für unser Analyse-Dashboard unter react.evolve-adapt.com (auch erreichbar unter dashboard.evolve-adapt.app) und die damit verbundene Leistungserbringung. Für unsere Unternehmenswebseite und die übrigen Verarbeitungen im Rahmen unserer Agenturtätigkeit gilt die gesonderte Datenschutzerklärung unter evolve-adapt.com/legal/datenschutz.
Die verwendeten Begriffe sind nicht geschlechtsspezifisch.
2. Verantwortlicher
evolve+adapt GmbH
Rüttenscheider Straße 166
45131 Essen, Deutschland
Vertretungsberechtigte Personen: Marina Marx und Sarah Hintz, Geschäftsführerinnen
Telefon: 0201 890 930 90
E-Mail für Datenschutzanfragen: datenschutz@evolve-adapt.com
Impressum: react.evolve-adapt.com/impressum
Ein Datenschutzbeauftragter ist nicht benannt; eine gesetzliche Pflicht hierzu besteht nicht.
3. Zwei unterschiedliche Rollen
Für das Verständnis dieser Erklärung ist eine Unterscheidung wesentlich.
Verarbeitung im Auftrag unserer Kunden
Unsere Kunden sind Händler, die über Online-Marktplätze verkaufen. Wir rufen die Kennzahlen ihrer eigenen Verkäufer- und Werbekonten ab, werten sie aus und zeigen sie im Dashboard an. Für diese Daten ist der jeweilige Händler verantwortlich, nicht wir. Wir handeln insoweit ausschließlich als Auftragsverarbeiter auf Grundlage eines Vertrags nach Art. 28 DSGVO und nach den dokumentierten Weisungen des Händlers.
Betrifft Ihre Anfrage Daten aus einer Bestellung bei einem Händler, richten Sie sie bitte an diesen Händler. Anfragen, die uns unmittelbar erreichen, leiten wir unverzüglich weiter und beantworten sie nicht selbstständig.
Verarbeitung in eigener Verantwortung
Für die Benutzerkonten des Dashboards, den technischen Betrieb und die Abwicklung des Vertragsverhältnisses mit unseren Kunden sind wir selbst verantwortlich. Betroffen sind hier in erster Linie die Personen, denen wir einen Zugang zum Dashboard einrichten – in aller Regel Mitarbeiterinnen und Mitarbeiter unserer Kunden.
4. Übersicht der Verarbeitungen
Arten der verarbeiteten Daten
- Bestands- und Kontaktdaten (Name, geschäftliche E-Mail-Adresse, Telefonnummer, Funktion)
- Vertrags- und Abrechnungsdaten
- Zugangsdaten und Berechtigungen der Dashboard-Nutzer
- Protokolldaten (Anmeldungen, Zugriffszeitpunkte, IP-Adressen)
- Bestell-, Abrechnungs-, Werbe- und Lagerbestandsdaten aus den Konten unserer Kunden, einschließlich grober Standortangaben (Liefer-Postleitzahl und Lieferland)
Kategorien betroffener Personen
- Mitarbeiterinnen und Mitarbeiter unserer Kunden mit Zugang zum Dashboard
- Ansprechpartner unserer Vertrags- und Geschäftspartner
- Käuferinnen und Käufer, die bei unseren Kunden bestellen – ausschließlich mittelbar und in pseudonymer Form
Zwecke der Verarbeitung
- Bereitstellung, Absicherung und Weiterentwicklung des Dashboards
- Auswertung und Visualisierung der Kennzahlen im Auftrag unserer Kunden
- Anbahnung, Erfüllung und Abrechnung von Verträgen sowie die zugehörige Kommunikation
- Erfüllung gesetzlicher Aufbewahrungs- und Nachweispflichten
5. Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten auf folgenden Grundlagen:
- Vertragserfüllung und vorvertragliche Anfragen (Art. 6 Abs. 1 S. 1 lit. b DSGVO) – für die Bereitstellung des Dashboards, die Einrichtung der Zugänge und die Abwicklung des Vertragsverhältnisses.
- Berechtigte Interessen (Art. 6 Abs. 1 S. 1 lit. f DSGVO) – für den sicheren und störungsfreien Betrieb, die Missbrauchsvermeidung und die Protokollierung von Zugriffen.
- Rechtliche Verpflichtung (Art. 6 Abs. 1 S. 1 lit. c DSGVO) – für handels- und steuerrechtliche Aufbewahrungspflichten.
Ergänzend gelten die nationalen Datenschutzvorschriften, in Deutschland insbesondere das Bundesdatenschutzgesetz (BDSG). Soweit Betroffene ihren gewöhnlichen Aufenthalt in einem anderen Mitgliedstaat haben, können dort zusätzlich nationale Regelungen zur Anwendung kommen.
6. Verarbeitung im Analyse-Dashboard
Im Auftrag unserer Kunden rufen wir über die Programmierschnittstellen der von ihnen freigegebenen Plattform-Konten deren Kennzahlen ab, speichern sie in unserer Datenbank, werten sie aus und zeigen sie im Dashboard an.
Datenquellen sind die Amazon Selling Partner API und die Amazon Advertising API sowie, soweit vom Kunden beauftragt, Google Ads und die Meta Marketing API. Der Zugriff erfolgt ausschließlich mit ausdrücklicher Autorisierung durch den jeweiligen Kontoinhaber. Ergänzend verarbeiten wir Angaben und Dateien, die uns der Kunde selbst übermittelt.
Verarbeitet werden insbesondere Bestelldaten (Bestellnummer, Kaufdatum, Artikelkennung, Produktbezeichnung, Menge, Preis, Steuer, Rabatt, Retouren), grobe Standortangaben je Bestellung in Form von Liefer-Postleitzahl und Lieferland, Abrechnungs-, Werbe-, Kampagnen- und Lagerbestandsdaten.
Namen, vollständige Anschriften, E-Mail-Adressen oder Telefonnummern von Käuferinnen und Käufern werden nicht in das Dashboard übernommen, obwohl die Schnittstellen dies teilweise ermöglichen würden. Der Personenbezug beschränkt sich damit im Kern auf die Kombination aus Bestellnummer, Postleitzahl und Land.
Autorisierungsmerkmale für den Zugriff auf die Schnittstellen werden ausschließlich serverseitig als Umgebungsvariablen des Betriebssystems gehalten. Sie sind auf Administratorebene zugriffsbeschränkt und weder in der Anwendung noch in deren Datenbank enthalten.
Verantwortlich für diese Verarbeitung ist der jeweilige Kunde als Händler; wir handeln als Auftragsverarbeiter nach Art. 28 DSGVO. Eine Verarbeitung zu eigenen Zwecken sowie eine Zusammenführung mit Daten anderer Kunden finden nicht statt.
Im Rahmen der Betreuung des Verkäuferkontos unserer Kunden können unsere Beschäftigten darüber hinaus personenbezogene Daten einsehen, die die jeweilige Plattform dort anzeigt (etwa bei der Bearbeitung von Bewertungen, Retouren oder Vorgängen im Kundenservice). Eine Übernahme dieser Daten in das Dashboard findet nicht statt.
7. Benutzerkonten und Anmeldung
Die Zugänge zum Dashboard werden von uns auf Weisung des jeweiligen Kunden eingerichtet, eine Selbstregistrierung ist nicht vorgesehen.
| Daten | Geschäftliche E-Mail-Adresse, Zugriffsrolle und Berechtigungen, Zeitpunkt und technische Umstände der Anmeldung |
|---|---|
| Zwecke | Einrichtung und Verwaltung des Zugangs, Authentifizierung, Absicherung gegen unbefugte Nutzung, Fehleranalyse |
| Rechtsgrundlagen | Art. 6 Abs. 1 S. 1 lit. b und lit. f DSGVO |
| Speicherdauer | Für die Dauer der Zugangsberechtigung; anschließend Löschung |
Es gibt keine öffentlichen Nutzerprofile, keine Verzeichnisse und keine Gemeinschaftsfunktionen. Konten und Daten sind ausschließlich innerhalb des Zugangs des jeweiligen Kunden sichtbar.
8. Bereitstellung des Onlineangebots und Hosting
Um das Dashboard bereitstellen zu können, verarbeiten wir die IP-Adresse des aufrufenden Geräts sowie die üblichen Angaben, die ein Server beim Abruf erhält: Adresse und Name der abgerufenen Seiten und Dateien, Datum und Uhrzeit, übertragene Datenmengen, Browsertyp und Version, Betriebssystem und Meldung über den erfolgreichen Abruf (sogenannte Server-Logfiles).
Diese Angaben dienen der technischen Bereitstellung, der Aufrechterhaltung der Sicherheit und der Aufklärung von Störungen. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und funktionsfähigen Betrieb (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Die Logfiles werden nach kurzer Zeit gelöscht oder überschrieben, soweit sie nicht zur Aufklärung eines konkreten Vorfalls weiter benötigt werden.
9. Cookies
Im Dashboard werden ausschließlich technisch notwendige Cookies eingesetzt. Sie halten die Anmeldung aufrecht und sichern den Zugang ab; ohne sie könnte das Dashboard seine Funktion nicht erfüllen.
Cookies zu Analyse-, Tracking- oder Werbezwecken werden nicht verwendet. Eine Einwilligung ist daher nicht erforderlich, und es wird kein Einwilligungsbanner eingesetzt. Rechtsgrundlage ist unser berechtigtes Interesse am sicheren Betrieb des Dashboards (Art. 6 Abs. 1 S. 1 lit. f DSGVO) in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG.
10. Vertrags- und Geschäftspartner
Zur Anbahnung, Durchführung und Abrechnung des Vertragsverhältnisses verarbeiten wir die Daten der Ansprechpartner unserer Kunden: Name, Funktion, geschäftliche Kontaktdaten, Kommunikationsinhalte sowie Vertrags- und Abrechnungsdaten.
Rechtsgrundlagen sind die Vertragserfüllung (Art. 6 Abs. 1 S. 1 lit. b DSGVO), unsere berechtigten Interessen an einer geordneten Geschäftsabwicklung (lit. f) und die Erfüllung gesetzlicher Pflichten, insbesondere aus dem Handels- und Steuerrecht (lit. c).
11. Empfänger und Auftragsverarbeiter
Eine Weitergabe personenbezogener Daten zu eigenen Zwecken findet nicht statt. Die Daten unserer Kunden werden nicht mit Daten anderer Kunden zusammengeführt. Zur Erbringung unserer Leistung setzen wir folgende Dienstleister ein, mit denen jeweils ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO besteht:
| Dienstleister | Leistung | Ort der Verarbeitung |
|---|---|---|
| Supabase, Inc. 970 Toa Payoh North, Singapur | Datenbank, Anmeldeverwaltung, Dateiablage | Frankfurt am Main, Deutschland (Region EU) |
| Hostinger International Ltd. Larnaca, Zypern | Serverbetrieb für Anwendung und Datenabruf | Frankfurt am Main, Deutschland |
Von Supabase nutzen wir ausschließlich die Funktionen Datenbank, Authentifizierung und Dateiablage. Die Analyse- und Segmentierungsfunktionen des Anbieters werden nicht eingesetzt.
Darüber hinaus geben wir Daten nur weiter, wenn wir gesetzlich dazu verpflichtet sind oder der Verantwortliche uns hierzu anweist.
12. Übermittlung in Drittländer
Die Speicherung und Verarbeitung findet ausschließlich in Rechenzentren in Frankfurt am Main statt.
Zugriffe zu Support- und Wartungszwecken durch den Anbieter unserer Datenbank (Supabase, Inc., Singapur) von außerhalb des Europäischen Wirtschaftsraums sind nicht ausgeschlossen. Für solche Zugriffe bestehen die EU-Standardvertragsklauseln als geeignete Garantie im Sinne des Art. 46 Abs. 2 lit. c DSGVO.
13. Speicherdauer und Löschung
Wir löschen personenbezogene Daten, sobald der Zweck ihrer Verarbeitung entfällt und keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Daten unserer Kunden werden für die Dauer des Vertragsverhältnisses gespeichert und danach nach Wahl des Kunden gelöscht oder herausgegeben.
- Sämtliche Daten eines Kunden sind einer Kundenkennung zugeordnet und können darüber vollständig einschließlich aller abhängigen Datensätze entfernt werden.
- Benutzerkonten werden gelöscht, sobald die Zugangsberechtigung endet.
- Datensicherungen der Datenbank werden täglich erstellt und sieben Tage vorgehalten; Sicherungen des Anwendungsservers werden wöchentlich überschrieben. Spätestens nach Ablauf dieser Zeiträume sind gelöschte Daten auch aus den Sicherungen entfernt.
- Für Unterlagen, die handels- oder steuerrechtlichen Aufbewahrungspflichten unterliegen, gelten die gesetzlichen Fristen von in der Regel acht Jahren für Buchungsbelege und zehn Jahren für Bücher und Abschlüsse. Diese Fristen beginnen mit Ablauf des Kalenderjahres, in dem das fristauslösende Ereignis eingetreten ist. Die betroffenen Daten werden für jede weitere Verarbeitung eingeschränkt.
14. Sicherheit der Verarbeitung
Wir treffen unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs und der Zwecke der Verarbeitung geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Dazu gehören insbesondere:
- Mandantentrennung auf Datenbankebene: Jeder Datensatz ist einer Kundenkennung zugeordnet; bei jedem Zugriff prüft die Datenbank selbst die Zugehörigkeit der anfragenden Person. Die Trennung greift damit unterhalb der Anwendung und nicht erst in der Anzeige.
- Zugriffskontrolle: Zugang ausschließlich über persönliche Benutzerkonten mit abgestuften Rollen; für administrative Zugänge wird eine Zwei-Faktor-Authentifizierung verwendet. Berechtigungen werden regelmäßig überprüft und beim Ausscheiden entzogen.
- Verschlüsselung: Sämtliche Übertragungen erfolgen über TLS/HTTPS; die Datenbank wird beim Anbieter im Ruhezustand verschlüsselt gespeichert.
- Schlüsselverwaltung: Privilegierte Zugriffsschlüssel werden ausschließlich serverseitig verwendet und sind in der ausgelieferten Anwendung nicht enthalten.
- Datensparsamkeit durch Technikgestaltung: Es werden bewusst keine Käuferdaten abgerufen, obwohl die Schnittstellen dies teilweise ermöglichen würden.
- Organisation: Protokollierung von Anmeldungen, Verpflichtung aller Beschäftigten auf Vertraulichkeit, regelmäßige Unterweisung, getrennte Umgebungen für Entwicklung und Produktivbetrieb.
Beschäftigte, die mehrere Kunden betreuen, verfügen über eine entsprechend kundenübergreifende Zugriffsberechtigung. Diese ist auf die zur Leistungserbringung erforderlichen Personen beschränkt.
Eine automatisierte Entscheidungsfindung einschließlich Profiling mit rechtlicher Wirkung gegenüber betroffenen Personen im Sinne des Art. 22 DSGVO findet nicht statt.
15. Rechte der betroffenen Personen
Ihnen stehen nach der Datenschutz-Grundverordnung folgende Rechte zu:
- Auskunft darüber, ob und welche Daten wir zu Ihnen verarbeiten (Art. 15)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16)
- Löschung (Art. 17)
- Einschränkung der Verarbeitung (Art. 18)
- Datenübertragbarkeit (Art. 20)
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3)
Widerspruchsrecht nach Art. 21 DSGVO: Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Wenden Sie sich hierfür an die unter Ziffer 2 genannten Kontaktdaten. Betrifft Ihr Anliegen Daten, die wir im Auftrag eines Händlers verarbeiten, leiten wir es unverzüglich an diesen weiter und informieren Sie darüber.
16. Beschwerderecht
Unbeschadet anderer Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
Für uns zuständig ist:
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, Kavalleriestraße 2–4, 40213 Düsseldorf, Telefon 0211 38424-0, poststelle@ldi.nrw.de, www.ldi.nrw.de
17. Änderung dieser Erklärung
Wir passen diese Datenschutzerklärung an, wenn die von uns durchgeführten Verarbeitungen oder die rechtlichen Rahmenbedingungen dies erforderlich machen. Es gilt jeweils die hier veröffentlichte Fassung. Sofern eine Änderung eine Mitwirkung Ihrerseits erfordert, informieren wir Sie gesondert.
18. Begriffsbestimmungen
- Personenbezogene Daten – alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Verarbeitung – jeder Vorgang im Zusammenhang mit personenbezogenen Daten, etwa das Erheben, Speichern, Auslesen, Verwenden, Offenlegen oder Löschen.
- Verantwortlicher – die Stelle, die über die Zwecke und Mittel der Verarbeitung entscheidet.
- Auftragsverarbeiter – die Stelle, die personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen verarbeitet.
- Pseudonymisierung – Verarbeitung in einer Weise, dass die Daten ohne Hinzuziehung zusätzlicher Informationen nicht mehr einer bestimmten Person zugeordnet werden können.